구글, 픽셀 기기에서 활발히 악용되는 안드로이드 제로데이 수정
구글이 2026년 9월 15일 픽셀 업데이트 게시판(Pixel Update Bulletin) 9월호를 공개하고, 지원되는 모든 구글·픽셀 기기에 보안 패치 수준 2026-09-05 업데이트를 배포했다. 이 패치 수준은 이번 픽셀 게시판에 적힌 취약점뿐 아니라 같은 달 안드로이드 보안 게시판(September 2026 Android Security Bulletin)에 포함된 이슈까지 함께 막는다. 블리핑컴퓨터는 9월 16일 보도에서, 구글이 픽셀 기기에서 표적 공격에 쓰이고 있는 안드로이드 제로데이 한 건을 포함해 이번 달 보안 패치를 내렸다고 전했다. 회사는 지원 기기 이용자에게 업데이트를 수락할 것을 권고했다.
구글은 게시판 공지에서 CVE-2026-58704가 제한적·표적 악용(limited, targeted exploitation) 징후가 있다고 밝혔다. 이 결함은 모뎀(Modem) 하위 구성요소의 권한 상승(EoP)이며 심각도는 High다. 블리핑컴퓨터에 따르면 원인은 부적절한 인가·보호 메커니즘 실패이고, 인접 네트워크 접근과 기본 권한만으로도 사용자 상호작용 없이 낮은 복잡도로 권한을 올릴 수 있다. 보안 권고는 셀룰러 모뎀에서 코드 논리 오류로 인한 권한 우회가 가능하며, 근접·인접 경로의 원격 권한 상승으로 이어질 수 있다고 설명한다. 별도 실행 권한이 더 필요하지 않다는 점도 실사용 난이도를 낮추는 요인으로 읽힌다.
같은 보도는 이번 픽셀 업데이트로 다룬 취약점이 제로데이를 포함해 110건이라고 집계했다. 구글이 이번 픽셀 게시판에서 별도로 표시한 나머지 109건 가운데, 심각도 Critical 또는 High로 분류된 원격 코드 실행(RCE) 12건과 권한 상승(EoP) 89건이 포함된다고 전했다. 공식 픽셀 게시판 표에는 IMS, libpixelimsmedia, VPU, 모뎀, 전화(Telephony), BigOcean, 부트로더, GSA, 신뢰실행환경(TEE), Goodix 지문 TA 등 픽셀 전용·펌웨어 영역에 걸친 Critical RCE·EoP 항목이 길게 나열돼 있다. 커널 쪽에는 Google eXperience Processor와 일반 커널 관련 High EoP도 포함된다.
픽셀은 안드로이드를 쓰지만, 구글이 직접 통제하는 하드웨어 플랫폼과 전용 기능 때문에 OEM에 배포되는 일반 월간 안드로이드 패치와는 별도 일정으로 보안 업데이트를 받는다. 그래서 같은 달 안드로이드 보안 게시판만 적용했다고 해서 픽셀 전용 이슈까지 모두 막힌 것은 아니다. 구글 기기 펌웨어 이미지는 개발자 사이트에서도 제공되며, 이번 게시판은 픽셀 커뮤니티 포럼의 기능 패치 안내와도 연결된다.
지원 기기는 모두 2026-09-05 패치 수준으로 올라간다. 적용 경로는 설정 > 보안 및 개인정보 보호 > 시스템 및 업데이트 > 보안 업데이트에서 설치한 뒤 기기를 재시작하는 방식이다. 패치 수준이 2026-09-05 이상이면 이번 픽셀 게시판과 9월 안드로이드 보안 게시판에 묶인 이슈를 함께 해결한 상태로 본다. 기기에서 보안 패치 수준을 확인하는 방법은 구글 기기 업데이트 일정 안내에도 정리돼 있다.
표적 악용 징후가 공개된 모뎀 EoP와 함께 Critical RCE·EoP가 한 번에 실리는 달인 만큼, 픽셀 사용자는 보안 업데이트 화면에서 패치 수준을 확인하고 즉시 설치하는 편이 안전하다. 이번 게시판 버전 1.0은 2026년 9월 15일 UTC 기준으로 게시됐다. 공식 세부 목록은 안드로이드 오픈소스 프로젝트의 픽셀 업데이트 게시판에서 확인할 수 있다.
아울러 구글은 픽셀 커뮤니티 포럼을 통해 이번 릴리스에 포함된 기능 패치·버그 수정도 안내한다. 보안 이슈와 기능 개선이 한 패키지로 내려오므로, 보안 화면에서 설치를 미루면 모뎀 제로데이뿐 아니라 Critical RCE·EoP 묶음도 함께 열려 있게 된다. 기업·개인 모두 패치 수준 문자열을 기록해 두면 이후 점검에 도움이 된다.
출처: https://source.android.com/docs/security/bulletin/pixel/2026/2026-09-01
댓글
댓글 쓰기