평범한 앱이 내 폰의 ‘관리자’가 된다? 서울대가 찾은 리눅스 구멍 ‘배드 에폴’을 초보도 쉽게

테크부터 경제, 생활까지. 복잡한 소식을 쉽게 풀어봅니다.

아파트에 손님으로 들어온 사람이 있다고 해 볼게요. 원래 손님은 정해진 집에만 들어갈 수 있죠. 그런데 관리실 열쇠함에 아주 짧은 순간 잠금이 풀리는 틈이 있어서, 그 틈을 노리면 모든 집 문을 여는 마스터키를 손에 쥘 수 있다면 어떨까요?

10월 8일 서울대 공과대학이 발표한 보안 연구가 바로 이런 이야기예요. 이병영 전기정보공학부 교수 연구팀이 전 세계 서버와 안드로이드 스마트폰의 바탕이 되는 리눅스 커널에서, 평범한 프로그램이 기기의 최고 관리자(루트) 권한을 가로챌 수 있는 구멍을 찾아냈습니다. 이름은 ‘배드 에폴(Bad Epoll)’, 공식 번호는 CVE-2026-46242예요. 연구팀은 이 구멍으로 실제 관리자 권한을 따내는 데 성공해 구글로부터 9만2337달러(약 1억3000만원)의 포상금을 받았습니다. 오늘은 이게 무슨 뜻이고, 내 폰과 컴퓨터에선 뭘 하면 되는지 차근차근 풀어볼게요.

평범한 앱이 커널의 틈을 타고 기기 최고 관리자(루트) 권한까지 올라가는 것이 '권한 상승' 공격이다 (개념도)
평범한 앱이 커널의 틈을 타고 기기 최고 관리자(루트) 권한까지 올라가는 것이 ‘권한 상승’ 공격이다 (개념도)

한 줄로 먼저

  • 리눅스 커널 속 ‘에폴(epoll)’이라는 기본 기능에 생긴 결함으로, 일반 사용자 권한만 있어도 관리자(root) 권한을 얻을 수 있어요.
  • 리눅스 데스크톱·서버뿐 아니라 보도자료에 따르면 갤럭시·픽셀 같은 최신 안드로이드 폰에도 영향을 줄 수 있습니다. 에폴은 끌 수 없는 핵심 기능이라 우회 방법이 없고, 고친 커널로 업데이트하는 것이 유일한 해결책이에요.
  • 수정 코드는 이미 4월 24일 리눅스 본 줄기(메인라인)에 들어갔어요. 이제 관건은 각 회사가 그 수정분을 내 기기에 실제로 배달했느냐입니다.

먼저 단어부터: 커널, 루트, 에폴

뉴스에 나오는 낯선 단어를 아파트 비유로 바꿔 보면 훨씬 쉬워요.

용어 쉬운 뜻 아파트 비유
리눅스 커널 프로그램과 하드웨어(CPU·메모리·카메라 등) 사이에서 모든 걸 관리하는 운영체제의 심장부. 안드로이드도 리눅스 커널 위에서 돌아가요 단지 전체를 움직이는 관리실
루트(root) 권한 기기 안에서 무엇이든 할 수 있는 최고 관리자 권한 모든 집 문이 열리는 마스터키
권한 상승 낮은 권한으로 시작한 프로그램이 허락 없이 더 높은 권한을 얻는 공격 손님이 마스터키를 슬쩍 손에 넣는 것
에폴(epoll) 여러 프로그램·연결에서 들어오는 신호를 한꺼번에 효율적으로 챙겨 주는 커널 기능. 메신저·웹서버 등 거의 모든 앱이 씀 집집마다 온 택배·우편을 정리하는 알림 우편함
CVE 전 세계 공통 취약점 고유번호. 이번 건은 CVE-2026-46242 사건마다 붙는 접수 번호
리눅스 커널은 앱과 하드웨어 사이의 '관리실', 에폴(epoll)은 여러 신호를 한꺼번에 챙기는 '알림 우편함' 같은 기능이다
리눅스 커널은 앱과 하드웨어 사이의 ‘관리실’, 에폴(epoll)은 여러 신호를 한꺼번에 챙기는 ‘알림 우편함’ 같은 기능이다

무슨 일이 있었나: 확인된 것들

서울대 발표와 연구자가 직접 공개한 기술 자료, 리눅스 배포판 업체들의 안내를 바탕으로 정리했어요.

구분 내용
누가 찾았나 서울대 전기정보공학부 시스템 및 소프트웨어 보안 연구실(이병영 교수팀)의 정재영 연구원이 발견하고 공격 코드까지 만들어 입증
어디에 있었나 리눅스 커널의 에폴 기능 중 감시 대상을 정리(삭제)하는 부분. 2023년 4월 들어간 코드 변경에서 생겨, 커널 6.4 이상이 영향권
얼마나 위험한가 구글의 커널 해킹 포상 대회 kernelCTF 서버 환경에서 99% 성공률로 관리자 권한 탈취(다른 환경 하나는 98%). 위험도 점수는 리눅스 배포판 업체 CIQ 안내 기준 7.0(중요)
포상금 구글이 9만2337달러(약 1억3000만원) 지급. kernelCTF는 실제로 작동하는 공격 코드까지 증명해야 상을 주는 프로그램
눈길 끄는 점 앤트로픽의 AI 모델 ‘미토스’가 같은 코드에서 다른 결함(CVE-2026-43074)은 찾았지만, 이번 결함은 놓쳤어요. 문제가 생기는 순간이 아주 짧고 기존 검사 도구로도 잘 안 잡히는 탓으로 분석
해결책 에폴은 끌 수 없어 설정으로 막는 방법이 없음. 수정된 커널 설치 + 재부팅만이 답

타임라인: 생긴 지 3년, 고치는 데 두 달

날짜 무슨 일
2023년 4월 8일 에폴 성능을 높이려던 코드 변경과 함께 결함이 몰래 들어옴
2026년 2월 17일 연구팀이 리눅스 커널 보안팀에 신고. 첫 수정 시도는 문제를 완전히 고치지 못함
2026년 4월 2일 같은 코드에서 미토스가 찾은 다른 결함의 수정이 먼저 반영
2026년 4월 22일 연구팀이 “아직 남은 구멍이 있다”며 다시 신고
2026년 4월 24일 올바른 수정이 리눅스 메인라인에 반영(첫 신고 후 약 두 달)
2026년 7월 초 연구자가 이름(Bad Epoll)과 기술 내용을 공개. 리눅스 배포판 업체들이 업데이트 안내
2026년 10월 8일 서울대 공대가 연구 성과와 포상 소식을 공식 발표

‘경쟁 상태’가 뭐길래: 두 손이 같은 칸을 동시에 정리할 때

요즘 컴퓨터와 스마트폰은 두뇌(CPU 코어)가 여러 개라 여러 일을 동시에 처리해요. 빨라지는 대신, 순서가 아주 미세하게 어긋나면 사고가 납니다. 이걸 경쟁 상태(레이스 컨디션)라고 불러요.

사물함 하나를 두 직원이 동시에 정리한다고 상상해 보세요. A 직원은 “다 썼네” 하고 사물함을 비워 반납했는데, B 직원은 그걸 모르고 이미 반납된 칸에 계속 물건을 넣고 있어요. 그 칸은 곧 다른 사람에게 배정될 수 있으니, 엉뚱한 사람 짐이 망가지거나 바뀌겠죠. 컴퓨터에선 이걸 ‘해제 후 사용(use-after-free)’ 오류라고 부르고, 공격자는 이 엉킨 칸을 이용해 커널 메모리를 조작해 마스터키를 만들어 냅니다.

한쪽이 이미 비우고 반납한 칸에 다른 쪽이 계속 기록하는 '경쟁 상태'가 배드 에폴의 핵심이다
한쪽이 이미 비우고 반납한 칸에 다른 쪽이 계속 기록하는 ‘경쟁 상태’가 배드 에폴의 핵심이다
사물함 비유 배드 에폴에서는
두 직원이 같은 사물함을 동시에 정리 두 프로그램 흐름이 에폴 감시 대상을 동시에 닫음
A가 사물함을 비우고 반납 한쪽이 커널 메모리의 해당 칸을 해제
B가 반납된 칸에 계속 기록 다른 쪽이 이미 해제된 칸에 값을 씀(해제 후 사용)
아주 짧은 순간이라 거의 안 들킴 틈이 매우 짧아 AI와 기존 검사 도구도 놓침. 연구팀은 이 틈을 넓히고 반복 재시도해 성공률을 99%까지 끌어올림

내 기기도 해당될까?

핵심은 “커널 6.4 이상인데 아직 수정분을 받지 못한 기기”예요. 다만 커널 버전 숫자만으로 판단하긴 어려워요. 회사들이 최신 수정을 옛 버전에 옮겨 붙이는(백포트) 경우가 많기 때문이죠.

기기·환경 현재까지 알려진 내용 할 일
리눅스 서버·데스크톱 커널 6.4 이상 기반 배포판이 영향권. 예를 들어 클라우드리눅스는 커널 6.12 기반 10버전과, 버전 숫자는 5.14인 9버전까지 해당된다고 안내 배포판의 커널 보안 업데이트 설치 후 재부팅
구글 픽셀 10 (커널 6.6 이상) 연구자 공개 자료 기준 결함 발동은 확인, 안드로이드용 완전한 공격 코드는 작업 중 최신 시스템 업데이트 유지
구글 픽셀 8 등 커널 6.1 기반 기기 결함이 6.4에서 생겨 해당 없음(연구자 설명) 평소처럼 업데이트 유지
갤럭시 등 다른 안드로이드 폰 서울대 발표는 “최신 안드로이드에 영향 줄 수 있다”고 설명. 기종별 수정 시점은 아직 따로 공개되지 않음 제조사 보안 업데이트 알림이 오면 바로 설치
구형 리눅스(커널 6.1 이하 기반) 결함이 들어오기 전 코드라 영향 없음 다른 취약점 대비 업데이트는 계속

덧붙이면 구글의 안드로이드 월간 보안 게시판(9·10월)에는 이 취약점 번호가 따로 올라와 있지 않았어요. 그래서 “내 폰은 이미 고쳐졌다”고 단정하기보다, 제조사 업데이트를 꾸준히 받는 것이 가장 확실한 방법입니다. 폰의 커널 버전은 보통 설정 → 휴대전화 정보 → 소프트웨어 정보(또는 Android 버전) → 커널 버전에서 볼 수 있어요.

왜 특히 주목받을까

보통의 커널 취약점 배드 에폴
안드로이드가 쓰지 않는 부가 기능에서 생기는 경우가 많아 폰에는 해당 없음 에폴은 안드로이드에서도 널리 쓰이는 핵심 기능이라 폰까지 영향 가능
기능을 끄거나 모듈을 막아 임시로 피할 수 있는 경우가 있음 에폴은 끌 수 없어 임시 우회책이 없음
자동 검사 도구로 비교적 잘 잡힘 틈이 짧아 AI 모델도 놓친 결함

한 가지 안심할 점도 있어요. 이 결함은 인터넷 너머에서 곧장 들어오는 공격이 아니라, 이미 기기 안에서 실행 중인 프로그램이 권한을 키우는 유형이에요. 아파트로 치면 밖에서 문을 부수는 게 아니라 이미 들어온 손님이 마스터키를 훔치는 거죠. 그래서 수상한 앱을 깔지 않는 습관이 함께 중요합니다.

그래서 나는 뭘 하면 되나요?

나는… 이렇게 하세요 이유
스마트폰 이용자 설정 → 소프트웨어 업데이트에서 최신 보안 업데이트 설치, 설치 후 재시작 수정된 커널은 업데이트로만 배달됨
스마트폰 이용자 앱은 공식 스토어에서만, 출처 모를 설치 파일(APK)은 설치 금지 이 공격은 기기 안에서 실행된 프로그램에서 출발
오래된 폰 사용자 제조사 보안 업데이트 지원 기간이 끝났는지 확인 지원이 끝나면 이런 수정분을 받을 수 없음
리눅스 PC·서버 관리자 배포판 커널 업데이트 후 반드시 재부팅(또는 라이브패치 적용), 여러 사람이 함께 쓰는 서버부터 우선 설정으로 막을 방법이 없고, 공용 서버는 한 계정만 뚫려도 서버 전체가 위험
클라우드·웹호스팅 이용자 호스팅 업체의 커널 보안 공지 확인 내 사이트가 올라간 서버가 업데이트됐는지가 중요
에폴은 끌 수 없어 우회책이 없다. 수정된 커널이 담긴 보안 업데이트를 설치하고 재부팅하는 것이 답이다
에폴은 끌 수 없어 우회책이 없다. 수정된 커널이 담긴 보안 업데이트를 설치하고 재부팅하는 것이 답이다

정리하면

배드 에폴은 기기 전체를 관리하는 ‘관리실’ 속, 아주 짧은 순간 잠금이 풀리는 틈이었어요. 3년 가까이 숨어 있었고 AI도 놓쳤지만, 국내 연구진이 찾아내 고칠 수 있게 했습니다. 이제 우리 몫은 간단해요. 업데이트 알림이 오면 미루지 말고 설치하고, 한 번 재시작하기. 오늘 밤 폰을 충전기에 꽂기 전에 소프트웨어 업데이트 화면을 한 번 열어 보는 건 어떨까요?

이 글은 보안 소식을 쉽게 풀어 설명하기 위한 것으로, 서울대 공과대학 발표(10월 8일)와 연구자 공개 자료, 리눅스 배포판 업체 안내를 바탕으로 했어요. 기종별 영향과 업데이트 시점은 제조사·배포판 공지에 따라 달라질 수 있습니다.