[CVE] CVE-2026-28575 google android
google android에서 CWE-400 관련 CRITICAL 등급의 취약점이 공개되었으며, 서비스 거부 가능성이 있어 영향 범위와 패치 여부를 확인해야 합니다.
주의: 이 글은 AI 자동 작성되었습니다. 반드시 재검증해야 합니다. 내용의 오류가 있을 경우 댓글 작성 부탁드립니다.
핵심 요약
CVE-2026-28575는 Android의 PackageInstaller.Session#transfer 경로에서 발생하는 메모리 고갈(memory exhaustion) 취약점입니다. 설명에 따르면 코드 내 로직 오류로 인해 로컬 서비스 거부(local denial of service)가 발생할 수 있으며, 추가 실행 권한은 필요하지 않고 사용자 상호작용도 요구되지 않습니다.
핵심은 이 이슈가 “권한 상승”이나 “임의 코드 실행”보다는, 자원 소진을 통해 시스템 또는 대상 프로세스의 정상 동작을 방해하는 유형이라는 점입니다. 다만 CVSS 4.0 기준으로는 심각도가 CRITICAL로 평가되어 있어, 단순한 안정성 문제로만 보기에는 위험도가 높습니다.
기술 배경
PackageInstaller는 Android에서 앱 설치와 관련된 작업을 처리하는 구성요소입니다. 그중 Session#transfer는 설치 세션의 소유권 또는 처리 흐름을 옮기는 과정과 관련된 기능으로 이해할 수 있습니다. 이번 취약점은 해당 경로에서 발생하는 로직 오류로 인해 메모리 사용량이 비정상적으로 증가하고, 결과적으로 메모리 고갈 상태를 유발할 수 있다는 점이 핵심입니다.
CWE-400은 자원 관리가 적절하지 않아 시스템 자원이 고갈되는 문제를 의미합니다. 공격자가 복잡한 권한 체계나 사용자 조작 없이도 이 경로를 반복적으로 자극할 수 있다면, 대상 장치의 가용성에 직접적인 영향을 줄 수 있습니다.
공격자 관점에서 볼 부분
공격자 입장에서 가장 매력적인 지점은 진입 장벽이 매우 낮다는 점입니다. 설명상 추가 실행 권한이 필요하지 않고, 사용자 상호작용도 필요하지 않습니다. 즉, 로컬 환경에서 해당 경로에 접근 가능한 조건만 만족하면 서비스 거부를 유발할 가능성이 있습니다.
이런 유형의 취약점은 보통 다음과 같은 관점에서 의미가 있습니다.
장치의 응답성 저하 또는 특정 서비스 중단을 유발할 수 있음 메모리 고갈을 통해 앱/시스템 프로세스의 불안정성을 확대할 수 있음 안정성 저하가 연쇄적으로 이어질 경우 사용자의 정상 작업을 방해할 수 있음
다만 실제 공격 가능 범위는 구현 세부사항과 접근 조건에 따라 달라집니다. 현재 제공된 정보만으로는 원격 가능 여부나 구체적인 트리거 조건은 확인할 수 없습니다. 따라서 원문 설명에 있는 “local denial of service” 범위 내에서 해석하는 것이 안전합니다.
영향 범위
제공된 자료 기준 영향 제품은 google android입니다. 구체적인 영향 버전은 확인 필요입니다.
영향은 로컬 서비스 거부로 요약되며, 추가 실행 권한이 필요 없고 사용자 상호작용도 필요하지 않습니다. 따라서 조건만 맞으면 비교적 낮은 마찰로 가용성 저하를 일으킬 수 있습니다.
정리하면 영향 범위는 다음과 같습니다.
제품: Google Android 취약점 유형: 메모리 고갈에 따른 서비스 거부 공격 전제: 로컬 접근 가능성 권한 요구사항: 추가 실행 권한 없음 사용자 개입: 불필요
대응 및 패치
제공된 자료에는 구체적인 패치 버전, 배포 일정, 완화책이 명시되어 있지 않습니다. 따라서 실제 대응 여부는 확인 필요입니다.
운영 관점에서는 다음과 같이 접근하는 것이 현실적입니다.
Android 보안 업데이트 적용 여부를 확인 PackageInstaller 관련 동작에서 비정상적인 메모리 증가 징후를 모니터링 설치 세션 관련 로컬 호출이 과도하게 반복되는지 점검 장치 안정성 저하, 재시작, 앱 강제 종료 등의 이상 징후를 관찰
다만 위 항목은 일반적인 대응 방향이며, 해당 CVE에 대한 공식 완화책으로 단정할 수는 없습니다.
메모
CVSS 4.0 기준 점수는 10점, 심각도는 CRITICAL로 제공되었습니다. 벡터상 네트워크 접근 가능성, 낮은 복잡도, 권한 불필요, 사용자 상호작용 불필요, 그리고 기밀성/무결성/가용성 및 후속 영향까지 모두 높게 평가된 형태입니다. 하지만 실제 운영 환경에서의 체감 위험은 배치된 Android 버전, 노출된 기능, 로컬 접근 가능성에 따라 달라질 수 있습니다.
댓글