CVE-2026-65400 macOS 화면 공유 인증 우회 취약점이란 무엇인가?

CVE-2026-65400은 macOS 화면 공유(Screen Sharing) 기능의 인증 처리 과정에서 상태 관리가 제대로 이루어지지 않아, 네트워크 상의 공격자가 유효한 자격 증명 없이 시스템에 인증할 수 있는 취약점입니다. 원인은 인증 절차 중 불충분한 상태 관리(state management)이고, Apple은 이를 ‘개선된 상태 관리’로 수정했습니다.

CVE-2026-65400 개요: 화면 공유 인증 우회가 의미하는 것

기업 환경에서는 원격 관리, 기술 지원, 협업 워크플로에 macOS 화면 공유 기능을 광범위하게 씁니다. 문제는 이 기능을 켠 Mac입니다. 같은 네트워크 내 또는 인터넷에 TCP 5900번 포트가 노출되면, 공격자가 유효한 자격 증명 없이도 화면 공유 세션에 인증할 수 있게 됩니다.

CISA ADP(Vulnerability Enrichment)는 이 취약점을 CVSS v3.1 기준 9.8(CRITICAL)로 평가했습니다. 벡터 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H를 풀면 네트워크 접근이 가능하고, 특권이 필요 없으며, 사용자 상호작용도 없고, 복잡도가 낮다는 뜻입니다. 문제 유형은 CWE-287(부적절한 인증)으로 분류됐고, SSVC 옵션에서는 악용 상태가 활성(active)이며 자동화 가능성도 확인되었습니다.

긴급성: 2026년 8월 18일, CISA는 CVE-2026-65400를 알려진 악용 취약점(KEV) 카탈로그에 등재했습니다. KEV에 올랐다는 건 실제 악용이 확인되었다는 뜻이며, CISA 관할 대상 기관에는 즉시 조치가 권고됩니다.

발생 원인: 인증 절차의 상태 관리 결함과 CWE-287

NCSC-NL(네덜란드 국가사이버보안센터) 자문 NCSC-2026-0280은 이 취약점의 근본 원인을 “인증 과정 중 불충분한 상태 관리(onvoldoende state management tijdens het authenticatieproces)”로 설명합니다. 인증 절차를 수행하는 동안 상태가 올바르게 관리되지 않아 자격 증명 유효성 검증이 제대로 이루어지지 않았습니다. Apple은 상태 관리 메커니즘을 개선해 올바른 자격 증명 검증을 강제하고 비인가 인증 시도를 차단하도록 고쳤습니다.

공식 CVE 레코드(Apple CNA, cvelistV5)에는 “An authentication issue was addressed with improved state management. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.”라는 설명이 등재되어 있습니다.

영향 범위와 수정 버전

CVE-2026-65400의 영향 범위와 패치 적용 버전을 표로 정리했습니다.

| macOS 라인 | 패치 대상 버전 | 영향 받는 범위 |
|—|—|—|
| macOS Sequoia | 15.7.9 | 15.7.9 미만 |
| macOS Sonoma | 14.8.9 | 14.8.9 미만 |
| macOS Tahoe | 26.6.1 | 26.6.1 미만 |

공식 CVE 레코드(2026-08-06 공개)의 affected 컨테이너, NCSC-NL 자문, Apple Product Security 공지(APPLE-SA-08-06-2026-3)를 교차 확인하면 세 버전이 모두 일치합니다.

CVSS 9.8 평가와 CISA KEV 등재(2026-08-18)

기관별 CVSS 평가는 다르게 보고되어 있습니다. NCSC-NL 자문 NCSC-2026-0280에는 CVSS v3 7.1로 표기되어 있고, 공식 CVE 레코드 내 CISA ADP 컨테이너에는 9.8(CRITICAL)로 등재되어 있습니다. NCSC-NL 초기 평가 7.1과 CISA ADP 최종 평가 9.8이 어긋나는 상황이라, 운영진은 CISA ADP의 9.8(CRITICAL)을 최종 기준으로 삼아 대응 우선순위를 정하도록 권고합니다.

CISA KEV 카탈로그 등재 시점은 2026년 8월 18일입니다. KEV 등재는 CISA 관할 연방 기관과 민간 협력 네트워크 모두에 즉시 패치를 요구하는 신호입니다.

실제 악용 사례: 5900번 포트 노출, 루트 권한 탈취, 모네로 채굴

NCSC-NL은 2026년 8월 12일 자문에서 인터넷에서 5900번 포트로 접근할 수 있었던 다수 시스템에서 이 취약점이 실제로 악용되고 있음을 확인했다고 밝혔습니다. 확인된 사례 전부에서 공격자는 루트 권한을 획득한 뒤 Monero 크립토 마이너를 설치했습니다. 예외는 없었습니다.

NCSC-NL 자문의 개정 이력에는 “공개 PoC 코드 및 활성 악용 알려짐(Publieke PoC code beschikbaar en actief misbruik bekend)”이라는 문구가 포함되어 있습니다. 공격 재현에 필요한 코드가 이미 공개되었다는 뜻입니다.

해당 사례는 인터넷에서 TCP 5900번 포트로 직접 접근할 수 있었던 Mac에서 나왔습니다.

대응 방법: 즉시 업데이트와 화면 공유 비활성화·포트 차단

다음 순서대로 조치하면 됩니다.

  1. macOS 업데이트 적용. macOS Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1 중 현재 사용 중인 라인에 해당하는 패치 버전을 즉시 설치합니다. CISA KEV 등재(2026-08-18) 이후에는 패치를 미루는 동안에도 공격 노출이 계속됩니다.
  2. 화면 공유 포트(5900) 노출 상태 점검. 인터넷 경계에서 TCP 5900번 포트가 내부 Mac에 도달할 수 있는지 네트워크 스캔을 돌려 보고, 불필요한 포트 포워딩이나 DMZ 라우팅은 제거합니다.
  3. 화면 공유 기능 비활성화. 원격 지원이 즉시 필요하지 않은 업무용 Mac이라면 화면 공유를 꺼 두는 것만으로 공격 표면이 줄어듭니다.
  4. 기존 침해 여부 확인. 이미 5900번 포트가 인터넷에 노출되어 있던 Mac은 루트 권한 탈취 흔적과 이상 프로세스(채굴 프로그램)가 있는지 점검합니다.
  5. 취약점 보고 경로와 공식 채널 모니터링. Apple Product Security 공지, NCSC-NL 자문, CISA KEV 카탈로그를 정기적으로 확인해 후속 패치나 추가 악용 인텔리전스를 반영합니다.

누가 발견했나: Alfredo Pesoli와 Bynario Atlas의 보고 경로

CVE-2026-65400은 Alfredo Pesoli(소셜 핸들 @rev)가 보안 리서치 플랫폼 Bynario Atlas(bynar.io)를 통해 Apple에 보고한 취약점입니다. Apple Product Security가 2026년 8월 6일 발행한 보안 공지(APPLE-SA-08-06-2026-3)에 “CVE-2026-65400: Alfredo Pesoli (@rev) via Bynario Atlas (bynar.io)”로 크레딧이 명시되어 있습니다.

공식 CVE 레코드의 cveMetadata에는 assignerShortName이 apple이고, state가 PUBLISHED, datePublished가 2026-08-06으로 등재되어 있습니다. 보고부터 패치 버전 공개까지 사이클이 짧았습니다.


본 문서는 CVE-2026-65400에 대한 기술적 대응 정보를 목적으로 작성되었습니다. 모든 사실 서술은 공식 CVE 레코드, Apple Product Security 공지, NCSC-NL 자문(NCSC-2026-0280)을 기반으로 합니다. CVSS 점수에 관한 기관별 평가 차이는 각 출처를 명시하여 구분했습니다.

댓글 남기기