xmin. guest@xmin ~ $
~/ $
[cve] 2026년 6월 17일

[CVE] CVE-2026-28615 google android

google android에서 CWE-862 관련 CRITICAL 등급의 취약점이 공개되었으며, 권한 상승 가능성이 있어 영향 범위와 패치 여부를 확인해야 합니다.

cveautomationcriticalcwe-862ai-draft

주의: 이 글은 AI 자동 작성되었습니다. 반드시 재검증해야 합니다. 내용의 오류가 있을 경우 댓글 작성 부탁드립니다.

핵심 요약

CVE-2026-28615는 Android의 Telecomm 구성요소에서 권한 우회를 통해 승인되지 않은 전화 발신이 가능할 수 있는 취약점입니다. 설명상 로컬 권한 상승으로 이어질 수 있으며, 추가 실행 권한이 필요하지 않고 사용자 상호작용도 요구되지 않습니다. 분류상 권한 검증 누락(CWE-862) 성격의 문제로 볼 수 있습니다.

공개된 메트릭은 CVSS 4.0 기준 10점, CRITICAL로 평가되어 있습니다. 영향 자체는 “전화 걸기” 기능처럼 보일 수 있지만, 실제로는 통화 관련 권한과 단말의 신뢰 경계를 우회할 수 있다는 점에서 단순 오남용보다 훨씬 민감합니다.

기술 배경

Telecomm은 안드로이드에서 통화와 관련된 핵심 흐름을 담당하는 영역입니다. 이런 구성요소는 발신 요청, 권한 확인, 기본 전화 앱과의 연동, 시스템 서비스 간 위임 등 여러 단계의 검증을 거쳐 동작합니다. 따라서 한 단계에서 권한 체크가 잘못되면, 상위 레벨의 제어가 우회될 수 있습니다.

이번 취약점의 핵심은 “권한이 없는 주체가 전화 발신을 시작할 수 있는가”입니다. 설명상 문제는 권한 우회이며, 그 결과로 승인되지 않은 전화 호출이 가능해집니다. 즉, 단순히 UI 레벨의 오작동이 아니라 시스템이 신뢰해야 할 권한 판단이 깨지는 상황에 가깝습니다.

또한 user interaction이 필요하지 않다는 점은, 공격 경로가 사용자의 클릭이나 확인 없이도 성립할 수 있음을 뜻합니다. 이런 유형은 공격 난이도보다도 자동화 가능성과 은밀성이 더 큰 문제로 이어질 수 있습니다.

공격자 관점에서 볼 부분

공격자 입장에서 이 취약점의 매력은 진입 장벽이 낮고, 피해자 행동을 유도할 필요가 없다는 점입니다. 권한 우회가 가능한 상태라면, 공격 흐름은 사용자가 알아차리기 어려운 방식으로 통화 기능을 호출하는 방향으로 전개될 수 있습니다.

특히 전화 발신은 단말 외부와 직접 연결되는 행위이기 때문에, 단순한 로컬 오남용을 넘어 사회공학, 과금 유발, 추가 사기 시도, 사용자 계정과 연동된 인증 절차 악용 같은 후속 위험으로 이어질 수 있습니다. 다만 실제 악용 시나리오의 구체성은 현재 제공된 자료만으로는 확인 필요입니다.

또 하나의 포인트는 “추가 실행 권한이 필요 없음”입니다. 이는 공격자가 별도 고권한 앱이나 복잡한 권한 체계를 확보하지 않아도 취약점 활용을 시도할 수 있음을 의미합니다. 안드로이드 생태계에서는 이런 특성이 곧 대규모 표면 노출로 이어질 수 있어, 방어 측면에서 더 조심해야 합니다.

영향 범위

제공된 자료 기준 영향 제품은 google android입니다. 다만 구체적인 안드로이드 버전, 보안 패치 레벨, 기기 제조사별 영향 차이는 확인 필요입니다.

영향의 본질은 로컬 권한 상승과 승인되지 않은 전화 발신 가능성입니다. 따라서 다음과 같은 관점에서 영향을 볼 수 있습니다.

단말 내 권한 경계 훼손 사용자 의사와 무관한 통화 기능 실행 통화 관련 보안 정책 우회 가능성 결과적으로 로컬 EoP로 이어질 수 있는 구조

정확한 범위는 아직 제공된 정보만으로 단정할 수 없으므로, 실제 배포 채널과 패치 적용 여부는 확인 필요입니다.

대응 및 패치

현재 제공된 자료에는 구체적인 수정 버전, 패치 수준, 배포 일정이 포함되어 있지 않습니다. 따라서 대응은 원칙적으로 최신 보안 업데이트 적용 여부를 확인하는 방향으로 진행해야 합니다.

운영 관점에서는 다음을 권장합니다.

Google Android 보안 업데이트 공지를 확인하고 해당 취약점 반영 여부를 점검 단말의 보안 패치 레벨이 최신인지 확인 통화 관련 이상 징후, 비정상 발신, 설명되지 않는 통화 기록을 모니터링 조직 환경에서는 관리 단말의 업데이트 적용 상태를 우선 점검

구체적인 완화책이나 임시 우회 방법은 source data에 없으므로 확인 필요입니다.

메모

이 취약점은 공개 익스플로잇 신호가 확인되지 않은 상태입니다. 다만 공개 악용 신호가 없다는 사실만으로 위험도가 낮다고 보기는 어렵습니다. CVSS 10점, CRITICAL로 평가된 만큼, 패치 우선순위는 높게 두는 것이 타당합니다.