메인 콘텐츠로 건너뛰기
CVE-2026-65400: macOS 화면 공유 인증 우회 취약점

macOS 화면 공유 인증 우회 취약점 — 현재 악용 중 (CVE-2026-65400)

CVE-2026-65400 은 macOS 화면 공유 데몬(screensharingd)에 존재하는 사전 인증 취약점으로, 네트워크 공격자가 유효한 인증 정보 없이 인증을 통과하여 루트 권한 수준의 원격 코드 실행 권한을 획득할 수 있게 합니다. 애플은 2026년 8월 6일에서, 그리고 macOS Tahoe 26,6,1, Sequoia 15,7,9, Sonoma 14,8,9에서 해당 취약점을 수정했으나, 실제 악용 사례가 보고된 후 CISA는 8월 14일 에서 해당 취약점의 위험 등급을 7,1 에서 9,8 (매우 심각)로 상향 조정하고, 8월 18일의 ‘알려진 악용 취약점(KEV)’ 목록에 추가했으며, 연방 기관들에 2026년 8월 21일 까지 해당 취약점을 해결할 것을 지시했습니다.

2026년 8월 6일에서 애플은 Screen Sharing의 기반이 되는 데몬인 ‘screensharingd’의 인증 문제( CVE-2026-65400)에 대해, TCP 포트 5900에서 연결을 수신 대기하는 macOS의 내장 원격 데스크톱 서비스인 Screen Sharing을 위한 긴급한 비정기 수정 패치를 배포했습니다. 애플의 보안 권고문 에 따르면, 공격자가 네트워크를 통해 해당 서비스에 접근하여 유효한 인증 정보 없이 인증을 통과한 뒤, 루트 권한으로 파일을 읽고 쓸 수 있으며, 이는 원격 코드 실행을 완전히 수행하는 데 충분한 수준입니다. 이 수정 사항은 macOS Tahoe 26,6,1, macOS Sequoia 15,7,9, 그리고 macOS Sonoma 14,8,9에 반영되었으며, 이는 애플이 7월 정기 업데이트를 통해 이미 다른 세 가지 화면 공유 관련 버그를 수정한 지 약 10일 만의 일입니다.

네덜란드 국가사이버보안센터( , NCSC-NL) 는 8월 7일 에서 이 취약점을 최초로 제기했으며, 8월 12일 업데이트를 통해 해당 취약점이 실제로 악용되고 있음을 보고했습니다. 조사 대상 중 포트 5900 에 접속 가능한 모든 인터넷에 노출된 Mac에서 공격자들이 루트 권한을 획득하고 모네로(Monero) 암호화폐 채굴 프로그램을 설치한 것으로 확인되었으며, 당시 이미 공개된 개념 증명(PoC) 코드도 존재했습니다. CISA는 8월 14일에서 해당 CVE의 심각도 등급을 7,1 에서 9,8 (Critical)로 재조정했으며, 공격자가 일정한 권한이 필요하다고 가정했던 공격 경로를 권한이 전혀 필요하지 않으면서도 시스템을 완전히 장악할 수 있는 경로로 대체하고, 이 결함을 의 ‘알려진 악용 취약점(Known Exploited Vulnerabilities)’ 목록( 8월 18일)에 추가했습니다. 같은 날, 마이크로소프트 보안 인텔리전스( )는 를 통해 소수의 macOS 기기에서 악용 사례가 관찰되었다고 보고했습니다. 공격자들은 화면 공유(Screen Sharing)를 통해 루트 권한을 획득한 후, SSH 공개 키와 스크립트를 기기로 전송하고, SSH 지속성을 확보한 뒤, 로그와 기록을 삭제하고, 패킷 필터 설정을 수정했으며, XMRig 6,26,0 암호화폐 채굴기를 com.apple.airportd로 위장한 숨겨진 .config/sysmond 바이너리 형태로 배포하고, KeepAlive LaunchDaemon을 통해 지속성을 유지했습니다.

이 취약점이 무엇인지

screensharingd는 TCP 5900 포트를 수신 대기하는 VNC 기반의 내장 원격 데스크톱 서비스인 ‘화면 공유(Screen Sharing)’를 지원하는 macOS 데몬입니다. CVE-2026-65400 번 포트를 통해 네트워크 공격자는 유효한 비밀번호 없이도 해당 서비스에 대한 인증을 완료할 수 있으며, 이후 생성된 세션을 악용하여 보호된 파일을 읽거나 공격자가 제어하는 파일을 루트 권한으로 작성할 수 있습니다. 이는 루트 권한으로 원격 코드 실행을 달성하기에 충분합니다. 현지 접속이나 사용자 조작은 필요하지 않으며, 해당 서비스에 대한 네트워크 연결만 가능하면 됩니다. MITRE ATT&CK와 대조해 보면, 관련 기법은 초기 접근 벡터의 경우 T1190 (공개 애플리케이션 악용), 실제 환경에서 관찰된 지속성 기법의 경우 T1098,004 (SSH 인증 키) 및 T1543,004 (시스템 프로세스 생성 또는 수정: 데몬 실행), 그리고 암호화폐 채굴 페이로드의 경우 T1496 (리소스 탈취)입니다.

유념해야 할 주요 사항

  • 유일한 조건은 대상 Mac의 5900 번 포트에 대한 네트워크 접속 권한뿐입니다. 공격자는 유효한 사용자 이름이나 비밀번호가 필요하지 않으며, 해당 기기에 이미 로그인되어 있거나 코드를 실행 중일 필요도 없고, 피해자가 무언가를 클릭하거나 승인할 필요도 없습니다.
  • 노출된 표면이란 화면 공유 기능이 활성화되어 있고, 신뢰할 수 없는 네트워크(특히 공개 인터넷)에서 포트 5900 에 접속할 수 있는 모든 Mac을 말합니다.
  • 이 취약점이 악용되면 공격자는 완전한 루트 권한을 얻게 되며, 이는 어떤 파일이나 시스템 기능도 제한 없이 이용할 수 있음을 의미합니다. 관찰된 공격 사례에서, 해당 접근 권한은 지속적인 원격 접속을 위한 숨겨진 SSH 키를 설치하고 모네로(Monero) 암호화폐 채굴 프로그램을 배포하는 데 이용되었습니다.
  • macOS Tahoe 26,6,1, Sequoia 15,7,9 및 Sonoma 14,8,9 (8월 6일, 2026)에서 수정되었습니다. CISA는 8월 14일 에 게시된 CVSS 점수를 7,1 점에서 9,8 점(Critical)으로 재평가하고, 이를 8월 18일의 KEV 카탈로그에 추가하였으며, 연방 차원의 시정 조치 마감일은 2026년 8월 21일로 지정했습니다.
  • 화면 공유 기능이 비활성화된 엔드포인트는 패치가 적용되지 않았더라도 이 공격 경로를 통해 악용될 수 없으나, 업데이트가 적용될 때까지는 취약한 코드가 여전히 존재합니다.

Tanium이 어떻게 도움이 될 수 있는지

Tanium Guardian: ‘ CVE-2026-65400 ’ 대시보드는 전체 기기군의 현재 화면 공유 상태를 그래프로 표시하며, 실제로 노출된 기기, 즉 패치가 적용되지 않았으면서도 화면 공유가 활성화된 엔드포인트를 파악할 수 있게 해줍니다. 해당 기능을 사용하지 않는 엔드포인트(새로 설치한 시스템에서는 기본적으로 비활성화되어 있음)에 대해, 대시보드에서 직접 “화면 공유 비활성화 [macOS]” 패키지를 배포하여 임시 대응 조치를 취하십시오. 패치 적용이 여전히 주요 해결책입니다.

Tanium Comply: 취약점 평가를 실행하고, CVE-2026-65400 에 대한 결과를 필터링하여 현재 현황을 확인하고, macOS Tahoe 26,6,1, Sequoia 15,7,9 또는 Sonoma 14,8,9로 업데이트가 아직 필요한 엔드포인트가 어디인지 파악하십시오. 패치를 적용한 후 평가를 다시 실행하여 각 문제 사항이 해결되었는지 확인하십시오.

Tanium Patch: MDM을 통해 Mac을 관리하는 고객은 패치 워크벤치에서 이 업데이트를 ‘업데이트’로 배포할 수 있습니다. Tanium Patch의 macOS 업데이트는 MDM 명령어로 전달되므로, 대부분의 고객은 엔드포인트를 Tahoe 26,6,1, Sequoia 15,7,9 또는 Sonoma 14,8,9으로 업데이트하기 위해 별도의 등록 절차나 도구가 필요하지 않습니다.

Tanium Interact: 대시보드에 미리 구축된 Interact 질문을 실행하여 실제 환경에서 보고된 지속성 패턴을 찾아보세요.

참고 문헌

가디언 연구팀

가디언 리서치 팀은 중대한 위협, 신종 위협, 제로데이 위협을 식별하고 분석하며, 이에 대한 실질적인 대응 정보를 제공하는 임무를 맡은 사이버 보안 전문가들로 구성된 전문 팀입니다.