[CVE] CVE-2026-28587 google android
google android에서 CWE-862 관련 CRITICAL 등급의 취약점이 공개되었으며, 정보 노출 가능성이 있어 영향 범위와 패치 여부를 확인해야 합니다.
주의: 이 글은 AI 자동 작성되었습니다. 반드시 재검증해야 합니다. 내용의 오류가 있을 경우 댓글 작성 부탁드립니다.
핵심 요약
CVE-2026-28587은 Google Android의 MmsSmsProvider에서 권한 검사가 누락되어 민감한 정보를 조회할 수 있는 문제입니다. 설명상 로컬 정보 노출이 가능하며, 추가 실행 권한이 필요하지 않고 사용자 상호작용도 요구되지 않습니다. 분류상 CWE-862(권한 부여 누락)와 맞닿아 있으며, CVSS 4.0 기준 점수 10.0, 심각도는 CRITICAL로 평가되어 있습니다.
이 취약점의 핵심은 “원래 접근이 제한되어야 할 데이터에 대한 접근 통제 실패”입니다. 메시지/SMS 관련 저장소는 단순히 통신 기록을 넘어 인증 코드, 계정 복구 정보, 서비스 알림 등 민감한 정보가 집중되는 지점이어서, 로컬 정보 노출이라도 실질적 위험이 큽니다.
기술 배경
MmsSmsProvider는 Android에서 SMS/MMS 관련 데이터를 다루는 구성요소입니다. 이런 Provider 계층은 앱이나 시스템 구성요소가 데이터를 조회하거나 갱신하는 진입점 역할을 하므로, 각 요청에 대해 적절한 권한 확인이 필수적입니다.
이번 취약점은 MmsSmsProvider.java에서 이 권한 확인이 누락된 점이 문제로 설명됩니다. 즉, 접근 통제가 있어야 하는 데이터 경로에서 검증이 빠져 있어, 공격자가 정상적인 권한 모델을 우회해 정보를 읽어낼 수 있는 구조입니다.
CVSS 벡터상 네트워크 기반으로 표기되어 있지만, 설명 본문은 “local information disclosure”로 되어 있어 실제 공격 전제는 문맥상 확인이 필요합니다. 다만 어떤 형태든, 사용자 개입 없이 민감 정보를 노출할 수 있다는 점은 공격 난이도를 낮추는 요소입니다.
공격자 관점에서 볼 부분
공격자 입장에서는 이 취약점의 가치가 매우 분명합니다. 코드 실행이나 권한 상승보다도, 먼저 “읽기 권한이 없어야 할 데이터”를 확보할 수 있기 때문입니다. SMS/MMS 저장소에는 다음과 같은 정보가 포함될 수 있어 후속 공격으로 이어지기 쉽습니다.
인증 코드나 2차 인증 관련 메시지 계정 복구용 알림 서비스 가입/로그인 확인 메시지 사용자 식별 정보가 포함된 통신 기록
특히 사용자 상호작용이 필요 없다는 점은 공격 표면을 넓힙니다. 별도 클릭이나 허가 유도가 없어도 정보가 새어나갈 수 있다면, 악성 앱이 은밀하게 수집하거나 이미 침투한 로컬 환경에서 추가 정보를 수확하는 시나리오가 성립합니다. 또한 “추가 실행 권한 불필요”라는 설명은, 초기 권한이 제한적인 환경에서도 정보 접근이 시도될 수 있음을 의미하므로 방어 관점에서 주의가 필요합니다.
영향 범위
공개된 자료 기준으로 영향 제품은 Google Android입니다. 영향 버전과 패치 적용 범위는 source data에 구체적으로 제시되어 있지 않아 확인 필요입니다.
영향은 주로 다음과 같은 범주로 이해할 수 있습니다.
SMS/MMS 관련 민감 정보 노출 계정 인증 및 복구 정보 탈취 가능성 사용자 행위 추적에 활용될 수 있는 통신 메타데이터 노출 가능성 후속 피싱, 계정 탈취, 세션 장악 시도의 보조 정보 제공
다만 실제 노출 가능한 데이터의 범위, 재현 조건, 시스템 구성별 차이는 확인 필요입니다.
대응 및 패치
현재 source data에는 구체적인 패치 버전, 배포 시점, 완화 조치가 명시되어 있지 않습니다. 따라서 공식 수정사항 적용 여부는 확인 필요입니다.
운영·대응 관점에서는 다음과 같이 정리할 수 있습니다.
Google Android의 공식 보안 업데이트 적용 여부를 확인할 것 SMS/MMS 및 콘텐츠 제공자 접근 권한을 가진 앱을 점검할 것 불필요하게 민감한 메시지 저장·동기화 경로가 있는지 확인할 것 로컬 정보 접근 징후가 보이는 앱 동작을 모니터링할 것
취약점의 본질이 권한 검증 누락인 만큼, 패치의 핵심도 해당 데이터 경로에서의 접근 통제 복구에 있을 가능성이 높습니다. 다만 실제 수정 방식은 확인 필요입니다.
메모
CVE: CVE-2026-28587 제품: Google Android 취약점 유형: 권한 부여 누락(CWE-862) 영향: 민감 정보 조회 가능 사용자 상호작용: 불필요 추가 실행 권한: 불필요 공개 익스플로잇 신호: 미확인 상태: Analyzed
댓글