
국내 연구진이 서버와 개인용 컴퓨터(PC)는 물론 삼성 갤럭시와 구글 픽셀 등 최신 안드로이드 스마트폰의 보안 체계를 무력화할 수 있는 치명적인 커널 취약점을 규명해냈다.
이에 일반 권한을 가진 사용자라도 단숨에 시스템 최고 관리자(root) 권한을 침탈할 수 있는 결함이 확인되면서 글로벌 보안 비상이 걸렸다.
서울대학교 공과대학 전기정보공학부 시스템 및 소프트웨어 보안 연구실(지도교수 이병영)은 리눅스 커널의 핵심 메커니즘에서 발생한 초고위험 취약점 '배드 에폴(Bad Epoll, CVE-2026-46242)'을 최초로 밝혀내고 실제 침투 및 권한 탈취 공격을 성공적으로 입증했다고 발표했다.
연구팀은 구글이 주관하는 세계 최고 권위의 보안 포상 프로그램인 'kernelCTF'에 이번 제로데이(0-day) 공격 코드를 제출해 성공률 99%라는 압도적인 성과로 권한 상승을 검증받았으며, 9만2337달러(한화 약 1억 2000만 원)에 달하는 포상금을 확보했다.
이번에 파악된 Bad Epoll의 파급력은 기존에 발견되던 일반적인 커널 결함의 수준을 뛰어넘는다. 리눅스 운영체제는 글로벌 전산망과 클라우드 서버, 모바일 스마트폰에 이르기까지 디지털 인프라 전반의 뿌리 역할을 수행한다. 이 같은 핵심 시스템에서 최상위 관리자 권한이 외부 공격자에게 넘어가면 internal 자원 접근 무력화, 내부 보안 장치 우회, 시스템 전체 동작의 임의 조작 등 치명적인 피해로 이어진다.
특히 Bad Epoll은 안드로이드 운영체제 생태계까지 곧바로 위협에 노출시킨다는 점에서 심각성이 크다. 통상 발견되는 대다수 리눅스 권한 상승 결함은 안드로이드가 사용하지 않는 외곽 부가 기능에 치우쳐 있어 모바일 기기까지 영향을 미치는 사례가 극히 드물다. 반면 이번 취약점이 내재된 'epoll' 메커니즘은 다양한 입출력(I/O) 이벤트를 고속으로 제어하기 위해 안드로이드 핵심부에 필수적으로 탑재되는 기본 요소다.
실제로 Google kernelCTF에 등록된 130여 건의 검증 사례 중 안드로이드 보안망을 위협할 수 있는 결함은 10여 건에 불과하며, Bad Epoll이 그 핵심 축에 위치한다. 나아가 크롬(Chrome) 웹브라우저의 렌더러 샌드박스 내부에서도 유발될 수 있어, 브라우저 단독 취약점과 악의적으로 결합될 경우 웹페이지 방문만으로도 시스템 전체가 넘어가는 연쇄 악용 가능성까지 제기된다.
기술적으로 Bad Epoll은 서로 다른 CPU나 스레드가 상호 작용하는 도중 실행 순서가 엇갈리며 발생하는 '경쟁 상태(race condition)' 기반의 '해제 후 사용(use-after-free)' 오류다. 연계된 두 개의 epoll 객체를 동시에 닫을 때, 한쪽 CPU가 메모리를 반납했음에도 다른 CPU가 해당 메모리 주소에 지속적으로 데이터를 쓰면서 보안 공백이 발생한다. 이로 인해 공격자는 커널 메모리의 읽기·쓰기 주도권을 쥐고 최종적으로 최상위 root 권한을 움켜쥐게 된다.
기계어 명령어 약 6개가 수행되는 수 마이크로초(µs) 이하의 극도로 찰나인 충돌 구간을 잡아내 공격으로 연결하는 일은 난공불락에 가까웠다. 연구팀은 인터럽트(interrupt) 기법으로 충돌 발생 가능 구간을 인위적으로 확장하고, 공격 시도가 실패하더라도 시스템 다운 없이 지속 반복할 수 있는 특수 재현 기술을 도입해 99%라는 높은 공격 성공률을 달성했다.
이번 연구 결과는 첨단 인공지능(AI) 보안 분석의 한계를 극복했다는 점에서도 시사하는 바가 크다. 지난 2023년 epoll 코드 업데이트 당시 발생한 두 개의 경쟁 상태 중 하나는 앤스로픽(Anthropic)의 최신 AI 모델 Mythos가 감지해 보고(CVE-2026-43074)했으나, 동일 구역에 잠복해 있던 Bad Epoll은 탐지해내지 못했다. Extremely 좁은 경쟁 구간과 메모리 오류 검출 도구(KASAN)의 감시망을 회피하는 지능적 특성이 AI의 분석망을 벗어난 원인으로 지목된다.
연구팀은 2026년 2월 리눅스 보안팀에 해당 위험을 1차 보고한 뒤, 개발진이 작성한 초안 패치의 허점을 재분석해 보완점을 추가 제보하는 등 약 두 달간의 다각도 검증 작업을 거쳤다. 그 결과 지난 4월 24일 리눅스 메인라인 공식 커널에 최종 보안 패치가 성공적으로 반영됐다.
이병영 서울대 교수는 "AI 기술이 급속도로 성장하며 보안 연구의 패러다임이 달라지고 있지만, 복잡한 커널 구조 속 숨겨진 위협을 찾고 정밀하게 실체를 밝히는 데는 여전히 깊이 있는 분석력이 핵심"이라며 "AI 시대에 고도화되는 차세대 보안 위협에 선제 대응하는 연구를 이어가겠다"고 강조했다.
이번 성과는 정보통신기획평가원(IITP) 지원 속에 진행됐으며, 연구에 참여한 정재영·김을규 연구원은 최신 커널 공격·방어 원천 기술 및 경쟁 상태 자동 탐지 시스템 연구를 주도하고 있다. 전문가들은 리눅스 배포판 운영자와 안드로이드 기기 사용자는 제조사가 제공하는 최신 보안 패치를 즉시 업데이트할 것을 권고하고 있다.





