iOS 26.5.2·iPadOS 26.5.2 완전 분석 — 신기능 없이 보안 취약점 37건을 고친 이유
- Apple 공식 보안 문서(support.apple.com/en-us/127594) 등 확인
2026년 6월 29일, 애플은 iOS 26.5.2와 iPadOS 26.5.2를 배포했습니다. 릴리스 노트는 딱 한 줄, "이 업데이트는 iPhone에 대한 보안 수정을 제공합니다" 가 전부입니다. 새로운 기능은 없습니다. 그런데도 이번 업데이트가 여러 외신에서 "놓치면 안 되는 업데이트"로 소개되는 이유를 애플 공식 보안 문서를 근거로 정리했습니다.
이 글에서 다루는 iOS 26.5.2 / iPadOS 26.5.2 설치 과정에서 문제가 발생하면 사진·연락처·앱 데이터가 손실될 수 있습니다. 업데이트 전 iCloud 또는 Mac/PC를 통한 전체 백업을 완료하세요. 백업하지 않고 진행해 발생한 손실에 대해서는 Apple 및 어떠한 내용도 어느 누구도 책임지지 않습니다.
다시한 번 말씀 드립니다. 빽업 후 작업하시는 것을 추천 드립니다.
한눈에 보는 iOS 26.5.2 핵심 정보
| 항목 | 내용 |
|---|---|
| 배포일 | 2026년 6월 29일 |
| 빌드 번호 | 23F84 |
| 새 기능 | 없음 (보안 전용 업데이트) |
| 보안 수정 | 애플 공식 문서 기준 CVE 37건(외신 집계 29~30건 이상) |
| 직전 버전 | iOS 26.5.1 (2026.6.1, iPhone 17·iPhone Air 충전 버그 전용) |
| 동시 배포 | macOS Tahoe 26.5.2, Safari 26.5.2 |
| 다음 단계 | iOS 26.6(베타) → iOS 27(2026년 9월 예상) |
1. 왜 "기능 없는 업데이트"가 뉴스가 됐을까
보통 사소한 점(.) 업데이트는 조용히 지나갑니다. 이번엔 다릅니다. 애플은 이번 26.5.2에 아직 정식 출시되지 않은 iOS 26.6 베타에서 먼저 발견·수정한 보안 결함을 앞당겨 반영했습니다. 즉, 다음 버전에서 고칠 예정이던 문제를 굳이 기다리지 않고 현재 사용자 전체에게 먼저 내려보낸 셈입니다.
외신 포브스(Forbes)는 이를 두고 애플이 "해커보다 한 발 앞서 나갔다" 라고 평가했고, 맥데일리뉴스(MacDailyNews)는 이번 패치가 WebKit·커널·그래픽스·XML 처리 영역까지 폭넓게 걸쳐 있다고 분석했습니다.
2. 애플 공식 문서로 본 보안 취약점 37건, 무엇이 위험했나
애플 공식 보안 문서(support.apple.com/en-us/127594)를 직접 확인한 결과, 이번 업데이트는 다음 영역의 결함을 다룹니다.
가장 심각도가 높은 영역 — Kernel(커널)
- 앱이 커널 메모리를 읽거나 쓸 수 있는 취약점 (CVE-2026-43724, CVE-2026-39868)
- 앱이 민감한 커널 상태 정보를 유출할 수 있는 취약점 (CVE-2026-43722)
커널은 운영체제의 가장 안쪽, '두뇌'에 해당하는 영역입니다. 이 영역의 결함은 다른 앱 결함보다 훨씬 심각하게 다뤄지는데, 성공적으로 악용되면 기기 전체 제어권까지 위협받을 수 있기 때문입니다.
가장 많은 수를 차지하는 영역 — WebKit(Safari 엔진)
전체 37건 중 절반 이상이 WebKit 관련입니다. WebKit은 Safari뿐 아니라 iOS·iPadOS 위의 모든 웹 브라우저가 공유하는 엔진이라서, 이 영역의 결함은 사실상 모든 사용자에게 영향을 줍니다. 주요 유형은 다음과 같습니다.
- 조작된 웹페이지 방문만으로 Safari가 예기치 않게 종료되는 크래시 유형
- 한 사이트의 정보를 다른 사이트로 몰래 유출시키는 크로스오리진(교차 출처) 데이터 노출 유형
- 제한된 콘텐츠를 샌드박스 밖에서 처리하게 만드는 샌드박스 탈출 유형
libxslt / WebRTC
libxslt에서는 더블 프리(double free, 이미 해제된 메모리를 다시 해제하려는 오류)로 인한 크래시 2건이, WebRTC에서는 조작된 웹 콘텐츠로 인한 Safari 크래시 3건이 각각 수정되었습니다.
[* iOS 26.5.2 / iPadOS 26.5.2 WebKit 외 ( 2026년 06월 29일 (EDT) ) 업데이트 내용 ]
iOS 18, iPadOS 18 을 업데이트하지 못하는 기기 중 iPadOS 26 업데이트를 진행할 수 있는 기기에서는 강제로 iPadOS 26 업데이트를 진행해야 합니다.
- iOS 26.5.2, iPadOS 26.5.2 가능 기종: iPhone 11 이상, iPad Pro 12.9인치 3세대 이상, iPad Pro 11인치 1세대 이상, iPad Air 3세대 이상, iPad 8세대 이상, iPad mini 5세대 이상 (최근 출시한 iPhone 17 Series 는 iOS 26 Series 기본 탑재, M5 iPad Series 는 iPadOS 26 Series 기본 탑제이므로 iOS 18.7.1 업데이트 불가 합니다.)
- iOS 18 ~ iOS 18.6.2 구간, iOS 18 ~ iOS 18.6.2 구간의 버전에 놓여 있는 제품 중 iOS 18.7 , iPadOS 18.7 업데이트 가능 기기 : 사용 가능 기종: iPhone XS 이상 (iPhone 17 Series 는 제외) , iPad Pro 13인치, iPad Pro 12.9인치 3세대 이상, iPad Pro 11인치 1세대 이상, iPad Air 3세대 이상, iPad 7세대 이상, iPad mini 5세대 이상의 기종에서만 가능합니다.
- 제외 기기 : iPhone 17 Series 는 iOS 26 Series 업데이트가 진행되어 탑재 출시 되기 때문에 업데이트가 불가, M5 iPad Series 는 iPadOS 26 Series 탑재하여 기본 출시 하였으므로, 불가능합니다. iOS 18 업데이트, iPadOS 18 업데이트를 할 수 없는 기기도 포함됩니다.
[내용]
지원 기종: iPhone 11 이상, iPad Pro 12.9인치 3세대 이상, iPad Pro 11인치 1세대 이상, iPad Air 3세대 이상, iPad 8세대 이상, iPad mini 5세대 이상
IOGPUFamily
영향 : 앱으로 인해 시스템이 예기치 않게 종료될 수 있습니다.
설명 : 입력값 상태 처리 방식을 개선하여 경쟁 조건 문제를 해결했습니다.
CVE-2026-43743: Lyutoon, Dun
Kernel
영향 : 앱으로 인해 예기치 않은 시스템 종료가 발생하거나 커널 메모리에 쓰기 작업이 수행될 수 있습니다.
설명 : 입력값 검증을 개선하여 문제를 해결했습니다.
CVE-2026-43724: Hyunwoo Kim (@v4bel)
Kernel
영향 : 앱이 민감한 커널 상태를 유출할 수 있습니다.
설명 : 입력값 검증을 개선하여 문제를 해결했습니다.
CVE-2026-43722: Feng Xue and XGPT of ThreatBook, Hyunwoo Kim (@v4bel)
Kernel
영향 : 앱으로 인해 예기치 않은 시스템 종료 또는 커널 메모리 손상이 발생할 수 있습니다.
설명 : 이 문제는 입력 유효성 검사를 개선하여 해결되었습니다.
CVE-2026-39868: Vladislav Shevchenko (Positive Technologies), Ye Zhang (@VAR10CK) of Baidu Security, Billy Jheng Bing Jhong and Pan Zhenpeng (@Peterpan0927) of STAR Labs SG Pte. Ltd.
libxslt
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 메모리 관리 개선을 통해 이중 해제 문제를 해결했습니다.
CVE-2026-43706: Tristan Madani (@TristanInSec) from Talence Security
libxslt
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 메모리 처리 방식을 개선하여 해당 문제를 해결했습니다.
CVE-2026-43703: Tristan Madani (@TristanInSec) from Talence Security
Web Extensions
영향 : 악성 웹 확장 프로그램은 예기치 않은 프로세스 충돌을 일으킬 수 있습니다.
설명 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
WebKit Bugzilla: 314642
CVE-2026-43704: dr3dd
WebKit
영향 : 악의적으로 제작된 웹 콘텐츠를 처리하면 사용자의 민감한 정보가 유출될 수 있습니다.
설명 : 보안 출처 추적 기능을 개선하여 교차 출처 문제를 해결했습니다.
WebKit Bugzilla: 315368
CVE-2026-43700: Vitaly Simonovich, Christian Meurer Xavier
WebKit
영향 : 악성 웹사이트는 출처를 불문하고 데이터를 유출할 수 있습니다.
설명 : 검사 절차를 개선하여 문제를 해결했습니다.
WebKit Bugzilla: 313357
CVE-2026-43735: Merrick Hare, Drinor Selmanaj (Sentry), Khai Tran, John Lussier, Rhyru9, Kwak Kiyong, Song Nuri
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
WebKit Bugzilla: 313693
CVE-2026-43734: Jonathan Alush-Aben
WebKit Bugzilla: 313857
CVE-2026-43726: Josef Korbel (Citadelo), Tristan Madani (@TristanInSec) from Talence Security, Gia Bui (@yabeow) from Calif.io, Narendra Singh (@_3P1C)
WebKit Bugzilla: 314398
CVE-2026-43709
WebKit Bugzilla: 317227
CVE-2026-43699: Tommy DeVoss from Braze Security Team (@thedawgyg)
WebKit Bugzilla: 315161
CVE-2026-43742: Юлия Мерцалова
WebKit
영향 : 악의적으로 제작된 웹 콘텐츠를 처리하면 사용자의 민감한 정보가 유출될 수 있습니다.
설명 : 경로 처리 문제를 해결하기 위해 유효성 검사 기능을 개선했습니다.
WebKit Bugzilla: 313085
CVE-2026-43732: Nan Wang (@eternalsakura13)
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 메모 손상이 발생할 수 있습니다.
설명 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
WebKit Bugzilla: 314115
CVE-2026-43731: dr3dd
WebKit Bugzilla: 313577
CVE-2026-43715: Milad Nasr and Nicholas Carlini with Claude, Anthropicv
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
WebKit Bugzilla: 313691
CVE-2026-43727: Tommy DeVoss from Braze Security Team (@thedawgyg), Gia Bui (@yabeow) from Calif.io, Gurpreet Shergill
WebKit
영향 : 악성 웹사이트가 샌드박스 외부에서 제한된 웹 콘텐츠를 처리할 수 있게 될 수 있습니다.
설명 : 입력 유효성 검사를 개선하여 해당 문제를 해결했습니다.
WebKit Bugzilla: 312832
CVE-2026-43725: Luke Francis
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 메모리 처리 방식을 개선하여 해당 문제를 해결했습니다.
WebKit Bugzilla: 312781
CVE-2026-43663: Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) and NiNi (@terrynini38514) of DEVCORE Research Team, Using GLM From Z.AI, Tristan Madani (@TristanInSec) from Talence Security, Brian Carpenter
WebKit Bugzilla: 313528
CVE-2026-39872: Utkarsh Pal, Ignacio Sanmillan (@ulexec)
WebKit Bugzilla: 314235
CVE-2026-43712: Kwak Kiyong, Song Nuri, Tristan Madani (@TristanInSec) from Talence Security
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 메모리 처리 방식을 개선하여 해당 문제를 해결했습니다.
WebKit Bugzilla: 315047
CVE-2026-43716: Tuan and Duc from Calif.io, OpenAI Codex Security - Amy Burnett, Evan Lambert
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 경계 검사를 개선하여 경계를 벗어난 접근 문제를 해결했습니다.
WebKit Bugzilla: 317231
CVE-2026-43676: Mateusz Krzywicki (iVerify.io), dr3dd, Tommy DeVoss from Braze Security Team (@thedawgyg)
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 프로세스 메모리가 유출될 수 있습니다.
설명 : 메모리 처리 방식을 개선하여 해당 문제를 해결했습니다.
WebKit Bugzilla: 308046
CVE-2026-43740: Nathaniel Oh (@calysteon), Arni Hardarson
WebKit
영향 : 웹사이트 방문 시 개인 정보가 유출될 수 있습니다.
설명 : 권한 문제를 해결하기 위해 추가적인 제한 조치가 시행되었습니다.
WebKit Bugzilla: 314806
CVE-2026-43713: Jody Ritonga
WebKit
영향 : 악성 웹사이트는 출처를 불문하고 데이터를 유출할 수 있습니다.
설명 : 입력 유효성 검사를 개선하여 해당 문제를 해결했습니다.
WebKit Bugzilla: 315306
CVE-2026-43708: Behzad Najjarpour Jabbari (@_G4ru_)
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 메모리 처리 방식이 개선되어 메모리 손상 문제가 해결되었습니다.
WebKit 버그질라: 315951
CVE-2026-43707: OpenAI Codex 보안 - Amy Burnett
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 메모리 손상이 발생할 수 있습니다.
설명 : 타입 혼동 문제를 해결하기 위해 검사 기능을 개선했습니다.
WebKit Bugzilla: 314528
CVE-2026-43705: dr3dd
WebKit
영향 : 악성 웹사이트가 샌드박스 외부에서 제한된 웹 콘텐츠를 처리할 수 있게 될 수 있습니다.
설명 : 검사 절차를 개선하여 문제를 해결했습니다.
WebKit Bugzilla: 315004
CVE-2026-43701: Aaron Grattafiori - NVIDIA AI Red Team
WebKit
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 입력 유효성 검사를 개선하여 범위를 벗어난 쓰기 오류를 해결했습니다.
WebKit Bugzilla: 315365
CVE-2026-43745: OpenAI Codex Security - Amy Burnett, Khai Tran
WebKit Canvas
영향 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
설명 :악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
WebKit Bugzilla: 313175
CVE-2026-43720: Gia Bui (@yabeow) from Calif.io, Josef Korbel
WebKit Storage
영향 : 악성 웹사이트가 사용자 모르게 클립보드 데이터를 탈취할 수 있습니다.
설명 : 이 문제는 상태 관리 개선을 통해 해결되었습니다.
WebKit Bugzilla: 313478
CVE-2026-43721: Idan Masas
WebRTC
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 예기치 않은 프로세스 충돌이 발생할 수 있습니다.
설명 : 경계 검사를 개선하여 경계를 벗어난 접근 문제를 해결했습니다.
WebKit Bugzilla: 317324
CVE-2026-28979
WebRTC
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 입력 유효성 검사를 개선하여 스택 오버플로 문제를 해결했습니다.
WebKit Bugzilla: 313350
CVE-2026-43718: Nan Wang (@eternalsakura13)
WebRTC
영향 : 악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 충돌할 수 있습니다.
설명 : 메모리 관리 개선을 통해 use-after-free 문제를 해결했습니다.
WebKit Bugzilla: 313351
CVE-2026-43717: Nan Wang (@eternalsakura13)
WebKit Bugzilla: 314090
CVE-2026-43746: dr3dd
libxslt
We would like to acknowledge Kubilay Berk Alkan for their assistance.
3. 특히 주목할 항목 — 클립보드 하이재킹(CVE-2026-43721)
클립보드에는 방금 복사한 인증 코드나 임시 비밀번호처럼 짧은 시간만 머무르지만 매우 민감한 정보가 담길 때가 많습니다. 이 취약점은 사용자가 붙여넣기를 하기도 전에 웹페이지가 그 내용을 몰래 읽어갈 수 있었다는 점에서, 실제 사용자 체감 위험도가 높은 항목으로 평가됩니다.
4. 이번 보안 문서에서 발견한 흥미로운 사실 — AI가 취약점을 찾았다
애플 공식 문서의 연구자 크레딧을 살펴보면 다음과 같은 이름이 등장합니다.
- Milad Nasr and Nicholas Carlini with Claude, Anthropic — Anthropic의 Claude를 활용해 WebKit 취약점(CVE-2026-43715)을 발견
- OpenAI Codex Security — 여러 WebKit 취약점(CVE-2026-43707, CVE-2026-43745 등) 발견에 참여
- NVIDIA AI Red Team — WebKit 샌드박스 취약점(CVE-2026-43701) 발견에 참여
사람 보안 연구자뿐 아니라 AI 기반 취약점 탐지 도구가 실제 제품 패치에 기여한 사례가 점점 늘고 있다는 점을 이번 문서에서도 확인할 수 있습니다.
5. 어떤 기기에서 설치할 수 있나
| 기기 | 지원 범위 |
|---|---|
| iPhone | iPhone 11 이상 |
| iPad Pro 12.9형 | 3세대(2018) 이상 |
| iPad Pro 11형 | 1세대(2018) 이상 |
| iPad Air | 3세대(2019) 이상 |
| iPad | 8세대(2020) 이상 |
| iPad mini | 5세대(2019) 이상 |
6. 설치 방법 3가지
방법 1. 무선(OTA) — 가장 쉬운 방법
- 설정 앱 실행
- 일반 선택
- 소프트웨어 업데이트 선택 → iOS 26.5.2 확인
- 다운로드 및 설치 → Apple ID 암호 입력
- 재시동 후 설정 → 일반 → 정보에서 버전 26.5.2 확인
방법 2. Mac Finder로 유선 업데이트
- Mac에서 Finder 실행 (macOS Catalina 이상)
- 케이블 연결 후 사이드바에서 기기 선택
- 업데이트 확인 → 진행
방법 3. Windows에서 iTunes로 업데이트
- 최신 iTunes 실행
- 케이블 연결 후 기기 아이콘 클릭
- 요약 탭 → 업데이트 확인 → 진행
-> 이 내용은 정식 홈페이지가 아니며, 수동 파일은 언제든지 바뀔수 있기에 많이 사용해서 받는 곳의 링크를 드린 것이며, 변경 및 해킹 등등 다양한 문제가 생길 경우 책임지지 않습니다. 확인 시 감안하시고, 이 링크 사이트에서도 이러한 내용이 있을 수 있으니 약관 및 Apple 에서도 이러한 사이트에 대해서는 책임 지지 않는 사이트기에 필수로 확인 후 진행하시기 바랍니다.
7. 앞으로 일정 — iOS 26.6과 iOS 27
| 버전 | 상태/일정 |
|---|---|
| iOS 26.5.2 | 2026.6.29 배포 완료 (본 글의 대상) |
| iOS 26.6 | 베타 테스트 진행 중, 7월 정식 배포 예상 |
| iOS 27 | 개발자 베타 진행 중, 퍼블릭 베타 7월, 정식 출시 2026년 9월 예상 |
애플의 다음 초점은 이미 iOS 27입니다. iOS 26.5.2는 iOS 26 세대를 안정적으로 마무리하기 위한 성격의 업데이트로 볼 수 있습니다.
자주 묻는 질문
Q. 업데이트하면 화면에 보이는 변화가 있나요?
없습니다. 신기능은 포함되어 있지 않고, 눈에 보이지 않는 보안 결함 37건이 수정됩니다.
Q. 실제로 이 취약점들이 악용된 사례가 있었나요?
애플 공식 문서에는 "현재까지 악용 사례 없음"으로 명시되어 있습니다. 다만 취약점 정보가 공개된 만큼 빠른 업데이트가 안전합니다.
Q. iOS 26.5.1을 안 깔았는데 26.5.2로 바로 가도 되나요?
가능합니다. 26.5.1은 iPhone 17 계열·iPhone Air 전용 충전 버그 수정이었고, 26.5.2는 전체 지원 기기 대상 보안 패치이므로 최신 버전으로 바로 업데이트하면 됩니다.
Q. Mac이나 Safari도 함께 업데이트해야 하나요?
네. 같은 날 macOS Tahoe 26.5.2와 구버전 macOS용 Safari 26.5.2가 배포되었습니다. WebKit 결함은 Mac Safari에도 동일하게 존재하므로 함께 업데이트하는 것이 안전합니다.
참고 자료: Apple 공식 보안 문서(support.apple.com/en-us/127594), MacRumors, 9to5Mac, OS X Daily, Macworld, Forbes, MacDailyNews, Thurrott







댓글
댓글 쓰기