본문 바로가기

IT/Apple

[업데이트] iOS 26.4, iPadOS, watchOS, macOS 보안 업데이트 배포


iOS 26.4와 iPadOS 26.4 보안 업데이트가 2026년 3월 24일에 출시됐어요.
주요 취약점 30여 개를 수정한 내용입니다.

지원 기기
iPhone 11 이후 모델, iPad Pro 12.9인치 3세대 이후, iPad Pro 11인치 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후.


802.1X

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 권한 있는 네트워크 위치에 있는 공격자가 네트워크 트래픽을 가로챌 수 있음
Description: 인증 문제를 상태 관리 개선을 통해 해결함.
CVE-2026-28865: Héloïse Gollier 및 Mathy Vanhoef (KU Leuven)



Accounts

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 앱이 민감한 사용자 데이터에 접근할 수 있음
Description: 권한 부여 문제를 상태 관리 개선으로 해결함.
CVE-2026-28877: Rosyna Keller (Totally Not Malicious Software)



App Protection

Available for: iPhone 11 이후 모델
Impact: 도난 기기 보호(Stolen Device Protection)가 활성화된 iOS 기기에서 물리적으로 접근 가능한 공격자가 비밀번호를 사용해 생체 인증 보호 앱에 접근할 수 있음
Description: 추가 검사 강화를 통해 문제를 해결함.
CVE-2026-28895: Zack Tickman



Audio

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 악의적으로 제작된 웹 콘텐츠 처리 시 예기치 않은 프로세스 종료 발생 가능
Description: use-after-free 문제를 메모리 관리 개선으로 해결함.
CVE-2026-28879: Justin Cohen (Google)



Audio

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 공격자가 앱을 비정상 종료시킬 수 있음
Description: 타입 혼동(type confusion) 문제를 메모리 처리 개선으로 해결함.
CVE-2026-28822: Jex Amro



Baseband

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 원격 공격자가 앱을 비정상 종료시킬 수 있음
Description: 검사 강화로 문제를 해결함.
CVE-2026-28874: Hazem Issa, Tuan D. Hoang, Yongdae Kim (KAIST SysSec)



Baseband

Available for: iPhone 16e
Impact: 원격 공격자가 서비스 거부(DoS)를 유발할 수 있음
Description: 버퍼 오버플로를 경계 검사 강화로 해결함.
CVE-2026-28875: Tuan D. Hoang, Yongdae Kim (KAIST SysSec Lab)



Calling Framework

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 원격 공격자가 서비스 거부(DoS)를 유발할 수 있음
Description: 입력 검증 개선으로 문제를 해결함.
CVE-2026-28894: 익명 연구자



Clipboard

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 앱이 민감한 사용자 데이터에 접근할 수 있음
Description: 심볼릭 링크 검증 개선으로 문제를 해결함.
CVE-2026-28866: Cristian Dinca (icmd.tech)



CoreMedia

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 악의적으로 제작된 미디어 파일의 오디오 스트림 처리 시 프로세스 종료 가능
Description: 경계 초과 접근 문제를 경계 검사 강화로 해결함.
CVE-2026-20690: Hossein Lotfi (Trend Micro Zero Day Initiative)



CoreUtils

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 권한 있는 네트워크 위치의 사용자가 서비스 거부를 유발할 수 있음
Description: 널 포인터 역참조 문제를 입력 검증 개선으로 해결함.
CVE-2026-28886: Etienne Charron, Victoria Martini (Renault)



Crash Reporter

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 앱이 사용자의 설치된 앱 목록을 확인할 수 있음
Description: 민감한 데이터를 제거하여 개인정보 문제를 해결함.
CVE-2026-28878: Zhongcheng Li (IES Red Team)



curl

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 잘못된 연결을 통해 민감한 정보가 의도치 않게 전송될 수 있음
Description: 오픈소스 코드의 취약점이며 Apple 소프트웨어도 영향을 받는 프로젝트 중 하나임. CVE-ID는 제3자가 할당함. 자세한 내용은 cve.org에서 확인 가능.
CVE-2025-14524



DeviceLink

Available for: iPhone 11 이후 모델, iPad Pro 12.9형 3세대 이후, iPad Pro 11형 1세대 이후, iPad Air 3세대 이후, iPad 8세대 이후, iPad mini 5세대 이후
Impact: 앱이 민감한 사용자 데이터에 접근할 수 있음
Description: 디렉터리 경로 처리 중 파싱 문제를 경로 검증 개선으로 해결함.
CVE-2026-28876: Nosebeard Labs 연구원들



GeoServices

Available for: 동일 기기 지원
Impact: 앱이 민감한 사용자 데이터에 접근할 수 있음
Description: 추가 검증으로 정보 유출 문제 해결.
CVE-2026-28870: XiguaSec



iCloud

Available for: 동일 기기 지원
Impact: 앱이 사용자의 설치된 앱 목록을 확인할 수 있음
Description: 추가 제한을 통해 권한 문제 해결.
CVE-2026-28880 / CVE-2026-28833



ImageIO

Available for: 동일 기기 지원
Impact: 악성 파일 처리 시 앱 비정상 종료 가능
Description: 오픈소스 코드 취약점이며 Apple 소프트웨어도 영향 받음.
CVE-2025-64505



Kernel

Impact: 앱이 커널 메모리를 노출할 수 있음
Description: 로그 데이터 가림 처리 개선으로 해결.
CVE-2026-28868

Kernel

Impact: 앱이 민감한 커널 상태를 유출할 수 있음
Description: 인증 개선으로 해결.
CVE-2026-28867

Kernel

Impact: 시스템 종료 또는 커널 메모리 손상 가능
Description: 메모리 처리 개선으로 해결.
CVE-2026-20698

Kernel

Impact: 시스템 종료 또는 커널 메모리 쓰기 가능
Description: use-after-free 문제 해결.
CVE-2026-20687



libxpc

Impact: 앱이 사용자의 설치된 앱 목록을 확인할 수 있음
Description: 검사 강화로 해결.
CVE-2026-28882



Mail

Impact: “IP 주소 숨기기” 및 “모든 원격 콘텐츠 차단” 기능이 일부 메일 콘텐츠에 적용되지 않을 수 있음
Description: 사용자 설정 처리 개선으로 해결.
CVE-2026-20692



Printing

Impact: 앱이 샌드박스를 탈출할 수 있음
Description: 경로 처리 검증 개선으로 해결.
CVE-2026-20688



Sandbox Profiles

Impact: 앱이 사용자를 식별(fingerprinting)할 수 있음
Description: 권한 제한 강화로 해결.
CVE-2026-28863



Security

Impact: 로컬 공격자가 사용자의 키체인 항목에 접근할 수 있음
Description: 권한 검사 개선으로 해결.
CVE-2026-28864



Siri

Impact: 잠긴 기기에 물리적 접근이 있는 공격자가 민감한 정보를 볼 수 있음
Description: 인증 강화로 해결.
CVE-2026-28856



Telephony

Impact: 원격 사용자가 시스템 종료를 유발하거나 커널 메모리를 손상시킬 수 있음
Description: 버퍼 오버플로를 경계 검사 강화로 해결.
CVE-2026-28858



UIFoundation

Impact: 앱이 서비스 거부를 유발할 수 있음
Description: 입력 검증 개선으로 스택 오버플로 문제 해결.
CVE-2026-28852



WebKit

Impact: 악성 웹 콘텐츠 처리 시 콘텐츠 보안 정책(CSP)이 적용되지 않을 수 있음
Description: 상태 관리 개선으로 해결.
CVE-2026-20665

WebKit

Impact: Same Origin Policy 우회 가능
Description: Navigation API의 교차 출처 문제를 입력 검증 개선으로 해결.
CVE-2026-20643

WebKit

Impact: 악성 웹사이트 방문 시 XSS 공격 가능
Description: 로직 검사 개선으로 해결.
CVE-2026-28871

WebKit

Impact: 악성 웹 콘텐츠 처리 시 프로세스 종료 가능
Description: 메모리 처리 개선으로 해결.
CVE-2026-20664 / CVE-2026-28857

WebKit

Impact: 다른 출처용 스크립트 메시지 핸들러에 접근 가능
Description: 상태 관리 개선으로 해결.
CVE-2026-28861

WebKit

Impact: 제한된 웹 콘텐츠를 샌드박스 밖에서 처리 가능
Description: 메모리 처리 개선으로 해결.
CVE-2026-28859



WebKit Sandboxing

Impact: 악성 웹페이지가 사용자를 식별할 수 있음
Description: 권한 관리 개선으로 해결.
CVE-2026-20691


추가 인정

접근성
Safran Mumbai India의 Abhay Kailasia (@abhay_kailasia)와 Jacob Prezant (prezant.us)께 감사드립니다.

AirPort
Yashar Shahinzadeh, Saman Ebrahimnezhad, Amir Safari, Omid Rezaii께 감사드립니다.

App Protection
Andr.Ess께 감사드립니다.

Bluetooth
Hamid Mahmoud께 감사드립니다.

Captive Network
Kun Peeks (@SwayZGl1tZyyy)께 감사드립니다.

CipherML
Hasso Plattner Institute의 Nils Hanff (@nils1729@chaos.social)께 감사드립니다.

CloudAttestation
Suresh Sundaram, Willard Jansen께 감사드립니다.

CoreUI
Peter Malone께 감사드립니다.

Find My
Salemdomain께 감사드립니다.

GPU Drivers
Jian Lee (@speedyfriend433)께 감사드립니다.

ICU
Jian Lee (@speedyfriend433)께 감사드립니다.

Kernel
DARKNAVY (@DarkNavyOrg), Fuzzinglabs의 Kylian Boulard De Pouqueville, Fuzzinglabs의 Patrick Ventuzelo, Robert Tran, Suresh Sundaram께 감사드립니다.

libarchive
Nosebeard Labs의 Andreas Jaegersberger & Ro Achterberg, Arni Hardarson께 감사드립니다.

libc
Vitaly Simonovich께 감사드립니다.

Libnotify
Ilias Morad (@A2nkF_)께 감사드립니다.

LLVM
Nathaniel Oh (@calysteon)께 감사드립니다.

mDNSResponder
William Mather께 감사드립니다.

Messages
JZ께 감사드립니다.

MobileInstallation
Gongyu Ma (@Mezone0)께 감사드립니다.

Music
Mohammad Kaif (@_mkahmad | kaif0x01)께 감사드립니다.

NetworkExtension
Intretech의 Jianfeng Chen (yq12260)께 감사드립니다.

Notes
Shuffle Team 및 Hunan University의 Dawuge께 감사드립니다.

Notifications
Lakshmi Narain College of Technology Bhopal India의 Abhay Kailasia (@abhay_kailasia)께 감사드립니다.

ppp
Dave G.께 감사드립니다.

Quick Look
SecuRing의 Wojciech Regula (wojciechregula.blog)와 익명의 연구자께 감사드립니다.

Safari
@RenwaX23, Bikesh Parajuli, Farras Givari, Syarif Muhammad Sajjad, Yair께 감사드립니다.

Safari Private Browsing
Jaime Gallego Matud께 감사드립니다.

Shortcuts
Waleed Barakat (@WilDN00B)와 Paul Montgomery (@nullevent)께 감사드립니다.

Siri
Tech consultant Anand Mallaya (Anand Mallaya and Co.), Harsh Kirdolia, Self-Employed의 Hrishikesh Parmar께 감사드립니다.

Spotlight
Bilge Kaan Mızrak, Claude & Friends: Risk Analytics Research Group, Zack Tickman께 감사드립니다.

Status Bar
Sahel Alemi께 감사드립니다.

Telephony
Xue Zhang, Yi Chen께 감사드립니다.

Time Zone
Safran Mumbai India의 Abhay Kailasia (@abhay_kailasia)께 감사드립니다.

UIKit
AEC, Safran Mumbai India의 Abhay Kailasia (@abhay_kailasia), Ben Gallagher, Bishal Kafle (@whoisbishal.k), Carlos Luna (미국 해군), Dalibor Milanovic, Daren Goodchild, JS De Mattei, Maxwell Garn, Zack Tickman, fuyuu12, incredincomp께 감사드립니다.

Wallet
ByteDance IES Red Team의 Zhongcheng Li께 감사드립니다.

Web Extensions
Carlos Jeurissen, Rob Wu (robwu.nl)께 감사드립니다.

WebKit
Vamshi Paili, greenbynox, 그리고 익명의 연구자께 감사드립니다.

WebKit Process Model
Joseph Semaan께 감사드립니다.

Wi-Fi
Kun Peeks (@SwayZGl1tZyyy)와 익명의 연구자께 감사드립니다.

Wi-Fi Connectivity
Supernetworks, Inc의 Alex Radocea께 감사드립니다.

Widgets
Marcel Voß, Mitul Pranjay, Serok Çelik께 감사드립니다.

Apple에서 제조하지 않은 제품이나 Apple이 통제하거나 테스트하지 않은 독립 웹사이트에 대한 정보는 추천이나 보증 없이 제공됩니다. Apple은 제3자 웹사이트 또는 제품의 선택, 성능, 사용과 관련하여 어떠한 책임도 지지 않습니다. Apple은 제3자 웹사이트의 정확성이나 신뢰성에 대해 어떠한 보증도 하지 않습니다. 추가 정보는 해당 공급업체에 문의하시기 바랍니다.

게시일: 2026년 3월 24일

728x90