테크부터 경제, 생활까지. 복잡한 소식을 쉽게 풀어봅니다.
아파트에 손님으로 들어온 사람이 있다고 해 볼게요. 원래 손님은 정해진 집에만 들어갈 수 있죠. 그런데 관리실 열쇠함에 아주 짧은 순간 잠금이 풀리는 틈이 있어서, 그 틈을 노리면 모든 집 문을 여는 마스터키를 손에 쥘 수 있다면 어떨까요?
10월 8일 서울대 공과대학이 발표한 보안 연구가 바로 이런 이야기예요. 이병영 전기정보공학부 교수 연구팀이 전 세계 서버와 안드로이드 스마트폰의 바탕이 되는 리눅스 커널에서, 평범한 프로그램이 기기의 최고 관리자(루트) 권한을 가로챌 수 있는 구멍을 찾아냈습니다. 이름은 ‘배드 에폴(Bad Epoll)’, 공식 번호는 CVE-2026-46242예요. 연구팀은 이 구멍으로 실제 관리자 권한을 따내는 데 성공해 구글로부터 9만2337달러(약 1억3000만원)의 포상금을 받았습니다. 오늘은 이게 무슨 뜻이고, 내 폰과 컴퓨터에선 뭘 하면 되는지 차근차근 풀어볼게요.

한 줄로 먼저
- 리눅스 커널 속 ‘에폴(epoll)’이라는 기본 기능에 생긴 결함으로, 일반 사용자 권한만 있어도 관리자(root) 권한을 얻을 수 있어요.
- 리눅스 데스크톱·서버뿐 아니라 보도자료에 따르면 갤럭시·픽셀 같은 최신 안드로이드 폰에도 영향을 줄 수 있습니다. 에폴은 끌 수 없는 핵심 기능이라 우회 방법이 없고, 고친 커널로 업데이트하는 것이 유일한 해결책이에요.
- 수정 코드는 이미 4월 24일 리눅스 본 줄기(메인라인)에 들어갔어요. 이제 관건은 각 회사가 그 수정분을 내 기기에 실제로 배달했느냐입니다.
먼저 단어부터: 커널, 루트, 에폴
뉴스에 나오는 낯선 단어를 아파트 비유로 바꿔 보면 훨씬 쉬워요.
| 용어 | 쉬운 뜻 | 아파트 비유 |
|---|---|---|
| 리눅스 커널 | 프로그램과 하드웨어(CPU·메모리·카메라 등) 사이에서 모든 걸 관리하는 운영체제의 심장부. 안드로이드도 리눅스 커널 위에서 돌아가요 | 단지 전체를 움직이는 관리실 |
| 루트(root) 권한 | 기기 안에서 무엇이든 할 수 있는 최고 관리자 권한 | 모든 집 문이 열리는 마스터키 |
| 권한 상승 | 낮은 권한으로 시작한 프로그램이 허락 없이 더 높은 권한을 얻는 공격 | 손님이 마스터키를 슬쩍 손에 넣는 것 |
| 에폴(epoll) | 여러 프로그램·연결에서 들어오는 신호를 한꺼번에 효율적으로 챙겨 주는 커널 기능. 메신저·웹서버 등 거의 모든 앱이 씀 | 집집마다 온 택배·우편을 정리하는 알림 우편함 |
| CVE | 전 세계 공통 취약점 고유번호. 이번 건은 CVE-2026-46242 | 사건마다 붙는 접수 번호 |

무슨 일이 있었나: 확인된 것들
서울대 발표와 연구자가 직접 공개한 기술 자료, 리눅스 배포판 업체들의 안내를 바탕으로 정리했어요.
| 구분 | 내용 |
|---|---|
| 누가 찾았나 | 서울대 전기정보공학부 시스템 및 소프트웨어 보안 연구실(이병영 교수팀)의 정재영 연구원이 발견하고 공격 코드까지 만들어 입증 |
| 어디에 있었나 | 리눅스 커널의 에폴 기능 중 감시 대상을 정리(삭제)하는 부분. 2023년 4월 들어간 코드 변경에서 생겨, 커널 6.4 이상이 영향권 |
| 얼마나 위험한가 | 구글의 커널 해킹 포상 대회 kernelCTF 서버 환경에서 99% 성공률로 관리자 권한 탈취(다른 환경 하나는 98%). 위험도 점수는 리눅스 배포판 업체 CIQ 안내 기준 7.0(중요) |
| 포상금 | 구글이 9만2337달러(약 1억3000만원) 지급. kernelCTF는 실제로 작동하는 공격 코드까지 증명해야 상을 주는 프로그램 |
| 눈길 끄는 점 | 앤트로픽의 AI 모델 ‘미토스’가 같은 코드에서 다른 결함(CVE-2026-43074)은 찾았지만, 이번 결함은 놓쳤어요. 문제가 생기는 순간이 아주 짧고 기존 검사 도구로도 잘 안 잡히는 탓으로 분석 |
| 해결책 | 에폴은 끌 수 없어 설정으로 막는 방법이 없음. 수정된 커널 설치 + 재부팅만이 답 |
타임라인: 생긴 지 3년, 고치는 데 두 달
| 날짜 | 무슨 일 |
|---|---|
| 2023년 4월 8일 | 에폴 성능을 높이려던 코드 변경과 함께 결함이 몰래 들어옴 |
| 2026년 2월 17일 | 연구팀이 리눅스 커널 보안팀에 신고. 첫 수정 시도는 문제를 완전히 고치지 못함 |
| 2026년 4월 2일 | 같은 코드에서 미토스가 찾은 다른 결함의 수정이 먼저 반영 |
| 2026년 4월 22일 | 연구팀이 “아직 남은 구멍이 있다”며 다시 신고 |
| 2026년 4월 24일 | 올바른 수정이 리눅스 메인라인에 반영(첫 신고 후 약 두 달) |
| 2026년 7월 초 | 연구자가 이름(Bad Epoll)과 기술 내용을 공개. 리눅스 배포판 업체들이 업데이트 안내 |
| 2026년 10월 8일 | 서울대 공대가 연구 성과와 포상 소식을 공식 발표 |
‘경쟁 상태’가 뭐길래: 두 손이 같은 칸을 동시에 정리할 때
요즘 컴퓨터와 스마트폰은 두뇌(CPU 코어)가 여러 개라 여러 일을 동시에 처리해요. 빨라지는 대신, 순서가 아주 미세하게 어긋나면 사고가 납니다. 이걸 경쟁 상태(레이스 컨디션)라고 불러요.
사물함 하나를 두 직원이 동시에 정리한다고 상상해 보세요. A 직원은 “다 썼네” 하고 사물함을 비워 반납했는데, B 직원은 그걸 모르고 이미 반납된 칸에 계속 물건을 넣고 있어요. 그 칸은 곧 다른 사람에게 배정될 수 있으니, 엉뚱한 사람 짐이 망가지거나 바뀌겠죠. 컴퓨터에선 이걸 ‘해제 후 사용(use-after-free)’ 오류라고 부르고, 공격자는 이 엉킨 칸을 이용해 커널 메모리를 조작해 마스터키를 만들어 냅니다.

| 사물함 비유 | 배드 에폴에서는 |
|---|---|
| 두 직원이 같은 사물함을 동시에 정리 | 두 프로그램 흐름이 에폴 감시 대상을 동시에 닫음 |
| A가 사물함을 비우고 반납 | 한쪽이 커널 메모리의 해당 칸을 해제 |
| B가 반납된 칸에 계속 기록 | 다른 쪽이 이미 해제된 칸에 값을 씀(해제 후 사용) |
| 아주 짧은 순간이라 거의 안 들킴 | 틈이 매우 짧아 AI와 기존 검사 도구도 놓침. 연구팀은 이 틈을 넓히고 반복 재시도해 성공률을 99%까지 끌어올림 |
내 기기도 해당될까?
핵심은 “커널 6.4 이상인데 아직 수정분을 받지 못한 기기”예요. 다만 커널 버전 숫자만으로 판단하긴 어려워요. 회사들이 최신 수정을 옛 버전에 옮겨 붙이는(백포트) 경우가 많기 때문이죠.
| 기기·환경 | 현재까지 알려진 내용 | 할 일 |
|---|---|---|
| 리눅스 서버·데스크톱 | 커널 6.4 이상 기반 배포판이 영향권. 예를 들어 클라우드리눅스는 커널 6.12 기반 10버전과, 버전 숫자는 5.14인 9버전까지 해당된다고 안내 | 배포판의 커널 보안 업데이트 설치 후 재부팅 |
| 구글 픽셀 10 (커널 6.6 이상) | 연구자 공개 자료 기준 결함 발동은 확인, 안드로이드용 완전한 공격 코드는 작업 중 | 최신 시스템 업데이트 유지 |
| 구글 픽셀 8 등 커널 6.1 기반 기기 | 결함이 6.4에서 생겨 해당 없음(연구자 설명) | 평소처럼 업데이트 유지 |
| 갤럭시 등 다른 안드로이드 폰 | 서울대 발표는 “최신 안드로이드에 영향 줄 수 있다”고 설명. 기종별 수정 시점은 아직 따로 공개되지 않음 | 제조사 보안 업데이트 알림이 오면 바로 설치 |
| 구형 리눅스(커널 6.1 이하 기반) | 결함이 들어오기 전 코드라 영향 없음 | 다른 취약점 대비 업데이트는 계속 |
덧붙이면 구글의 안드로이드 월간 보안 게시판(9·10월)에는 이 취약점 번호가 따로 올라와 있지 않았어요. 그래서 “내 폰은 이미 고쳐졌다”고 단정하기보다, 제조사 업데이트를 꾸준히 받는 것이 가장 확실한 방법입니다. 폰의 커널 버전은 보통 설정 → 휴대전화 정보 → 소프트웨어 정보(또는 Android 버전) → 커널 버전에서 볼 수 있어요.
왜 특히 주목받을까
| 보통의 커널 취약점 | 배드 에폴 |
|---|---|
| 안드로이드가 쓰지 않는 부가 기능에서 생기는 경우가 많아 폰에는 해당 없음 | 에폴은 안드로이드에서도 널리 쓰이는 핵심 기능이라 폰까지 영향 가능 |
| 기능을 끄거나 모듈을 막아 임시로 피할 수 있는 경우가 있음 | 에폴은 끌 수 없어 임시 우회책이 없음 |
| 자동 검사 도구로 비교적 잘 잡힘 | 틈이 짧아 AI 모델도 놓친 결함 |
한 가지 안심할 점도 있어요. 이 결함은 인터넷 너머에서 곧장 들어오는 공격이 아니라, 이미 기기 안에서 실행 중인 프로그램이 권한을 키우는 유형이에요. 아파트로 치면 밖에서 문을 부수는 게 아니라 이미 들어온 손님이 마스터키를 훔치는 거죠. 그래서 수상한 앱을 깔지 않는 습관이 함께 중요합니다.
그래서 나는 뭘 하면 되나요?
| 나는… | 이렇게 하세요 | 이유 |
|---|---|---|
| 스마트폰 이용자 | 설정 → 소프트웨어 업데이트에서 최신 보안 업데이트 설치, 설치 후 재시작 | 수정된 커널은 업데이트로만 배달됨 |
| 스마트폰 이용자 | 앱은 공식 스토어에서만, 출처 모를 설치 파일(APK)은 설치 금지 | 이 공격은 기기 안에서 실행된 프로그램에서 출발 |
| 오래된 폰 사용자 | 제조사 보안 업데이트 지원 기간이 끝났는지 확인 | 지원이 끝나면 이런 수정분을 받을 수 없음 |
| 리눅스 PC·서버 관리자 | 배포판 커널 업데이트 후 반드시 재부팅(또는 라이브패치 적용), 여러 사람이 함께 쓰는 서버부터 우선 | 설정으로 막을 방법이 없고, 공용 서버는 한 계정만 뚫려도 서버 전체가 위험 |
| 클라우드·웹호스팅 이용자 | 호스팅 업체의 커널 보안 공지 확인 | 내 사이트가 올라간 서버가 업데이트됐는지가 중요 |

정리하면
배드 에폴은 기기 전체를 관리하는 ‘관리실’ 속, 아주 짧은 순간 잠금이 풀리는 틈이었어요. 3년 가까이 숨어 있었고 AI도 놓쳤지만, 국내 연구진이 찾아내 고칠 수 있게 했습니다. 이제 우리 몫은 간단해요. 업데이트 알림이 오면 미루지 말고 설치하고, 한 번 재시작하기. 오늘 밤 폰을 충전기에 꽂기 전에 소프트웨어 업데이트 화면을 한 번 열어 보는 건 어떨까요?
이 글은 보안 소식을 쉽게 풀어 설명하기 위한 것으로, 서울대 공과대학 발표(10월 8일)와 연구자 공개 자료, 리눅스 배포판 업체 안내를 바탕으로 했어요. 기종별 영향과 업데이트 시점은 제조사·배포판 공지에 따라 달라질 수 있습니다.