macOS Tahoe 26.6 보안 업데이트: 주요 취약점 및 패치 내용
About the security content of macOS Tahoe 26.6
Apple는 고객 보호를 위해 macOS Tahoe 26.6에 포함된 보안 문제를 공개합니다. 이번 업데이트는 샌드박스 탈출, 루트 권한 획득, 원격 코드 실행 등 다양한 위험을 해결합니다. CVE-ID를 통해 식별된 취약점들은 추가적인 제한과 개선된 검증으로 패치되었습니다.
Apple는 조사가 완료되고 패치나 릴리스가 제공될 때까지 보안 문제를 공개하거나 논의하지 않습니다.
HN 토론
148- tengwar2
오늘 15.7.8 도 이 보안 패치들과 함께 출시되었습니다:
https://support.apple.com/en-us/128071.
참고로, macOS 26 에 문제가 발생하여 macOS 27 이 나올 때까지 업그레이드를 미루는 사람들이 많았고, macOS 15 는 이전 버전입니다.
- pjmlp
"...범위 검사 개선...", "...메모리 처리 개선...", "...메모리 관리 개선..."과 같은 수정 사항의 수를 개발자, QA, 릴리스 관리 팀의 시간당 급여와 비교해 보세요. 그리고 그들이 할 수 있었던 다른 일들과 비교해 보면, 특정 언어를 사용하는 것이 금전적 손실로 어떻게 이어지는지 대략적인 가치를 알 수 있습니다. 컴퓨터가 항상 월드 네트워크에 노출되어 있다는 점을 고려할 때, 이것이 왜 최근 기업들이 관심을 갖기 시작하는지 이해할 수 있습니다.
- embedding-shape
"Claude 와 Anthropic Research 와의 협력"이라는 언급이 많이 나오는데, 다른 연구실들에 대한 언급은 없습니다. 아마도 애플은 이미 미국 기반 연구실들에서 가장 강력한 모델에 접근할 수 있었을 것 같지만, 혹시 아닐 수도 있을까요?
- AJRF
HN 에서 3 번 순위에 이런 내용이 올라온 것이 기묘합니다. 제가 놓치고 있는 미묘한 맥락이 있을까요?
많은 패치가 나왔다는 것을 은근히 비꼬는 건가요?
- TheJoeMan
어리석은 생각일 수 있으니, 만약 통찰력이 있으신 분이라면 자유롭게 공유해 주시면 좋겠습니다. 하지만 Windows, Mac, Linux OS 를 통틀어 경로 파싱 취약점으로 인해 샌드박스 탈출, 코드 실행, 또는 데이터 접근 문제가 발생하는 사례를 많이 목격합니다. 사용자에게 파일 선택기나 명령줄 입력을 제시할 때, 소프트웨어가 POSIX 스펙 전체를 처리할 수 있어야 할까요?
저는 "일반적인" 사용자가 네트워크 스토리지에 접근하면서도 여러 개의 ../.. 와 하드/소프트 심볼릭 링크를 동시에 사용하는 경로를 필요로 한다고 보지 않습니다.
경로 파싱의 경우 "받아들이는 것은 관대하게"라는 원칙을 재검토하여, OS 전체에서 단일 구현을 선택적 기능으로 제공하는 것이 필요하다고 생각합니다.