- 메타(WhatsApp) 제보로 드러난 치명적 이미지 코덱 취약점
- 악성 이미지 한 장으로 원격 코드 실행 가능성 제기

삼성전자의 갤럭시폰에서 제로데이 보안 취약점(CVE-2025-21043)이 확인됐다. 제로데이 공격은 보안 취약점이 발견되었을 때 그 문제의 존재 자체가 널리 공표되기도 전에 해당 취약점을 악용하여 이루어 지는 보안 공격이다. 이번 문제는 큐램소프트(Quramsoft)의 'libimagecodec.quram.so'라는 이미지 처리 라이브러리에서 발생했으며, 사진을 열거나 메시지 앱에서 자동으로 미리보기를 띄우는 과정만으로도 공격자가 휴대폰을 장악할 수 있다는 점이 제기됐다.
이번 결함은 메모리 경계 밖 쓰기 유형으로, 조작된 이미지가 처리되는 순간 악성 코드가 실행될 수 있다. 삼성은 이 문제를 심각(Critical) 단계로 분류했다.
또한 삼성 측은 취약점이 “실제 공격에 사용된 정황이 있었다는 사실을 통보받았다고 밝혔다. 이미지 파서가 메시지·갤러리 등 여러 경로에서 자동으로 실행되는 만큼, 사용자가 이미지를 직접 열지 않아도 취약점이 트리거될 수 있어 보안업계는 이를 ‘제로-클릭 공격’으로 규정한다.

최근 보도에 따르면 메타(WhatsApp) 보안팀이 지난 8월 해당 취약점을 삼성에 제보했고, 삼성은 9월 초 배포된 월간 보안 업데이트(SMR Sep-2025 Release 1)에 수정을 포함해 배포를 시작했다.
다만 통신사·모델·지역별 순차 배포 특성상 모든 기기에 즉시 적용되는 것은 아니어서, 아직 패치가 적용되지 않은 단말이 존재할 수 있다고 몇몇 보안 전문 매체는 언급했다.
이 사건은 전례가 있다. 2020년에도 삼성의 독자 이미지 포맷(Qmage)에서 제로-클릭 MMS 취약점이 보고되어 국제적 주목을 받은 바 있다. 당시와 마찬가지로 이번에도 ‘특수 제작된 이미지 한 장’만으로 기기 침해가 가능한 유형이라는 점이 지적돼, 같은 계열의 이미지 코덱에서 유사한 문제가 반복되는 것 아니냐는 우려가 나온다.
삼성은 공식 공지에서 “문제가 된 코드 구현을 수정했으며, 실제 악용 사례가 보고됐다”고 밝혔으나, 본지가 모델·빌드별 패치 적용 현황이나 악용 정황의 구체적 근거를 문의하자 삼성 측은 “이번 보안패치는 메타의 와츠앱에 악성코드가 있다고 보고돼 조치한 것이며, 이외에 더 자세히 설명드리기는 어렵다”고 회신했다.
이번 사건은 단순한 소프트웨어 버그를 넘어 외부 서드파티 코드에 대한 의존, 자동 처리 경로가 만드는 제로-클릭 표면, 그리고 순차적 패치 배포 방식이라는 구조적 한계의 의문점이 남는다.
본지는 향후 추가 취재를 통해 패치 적용 현황과 피해 여부를 후속 기사에서 전할 예정이다.
BEST 뉴스
-
DB그룹 경영권 향방 중대 고비…김남호 명예회장, 법률 자문 검토
DB그룹 2세인 김남호 명예회장이 두 달 전 회장직에서 물러난 데 이어 내년 3월 사내이사직까지 내려놓을 가능성이 제기되는 가운데, 본격적인 대응에 나설지 주목된다. 김남호 DB그룹 명예회장 사진=DB그룹 제공/연합 지난 6월 27일, DB그룹은 돌연 ... -
신길5동 지주택, 500억 횡령 의혹…조합원들 “10년 기다렸는데 빚더미”
서울 영등포구 신길5동 지역주택조합(조합장 장세웅)에 또다시 충격적인 의혹이 제기됐다. 신길5동 지역주택조합 시위 현장 사진출처=지역주택조합 SNS 25일 JTBC 보도에 따르면 서울시가 파견한 공공 변호사와 회계사 실태조사에서 최소 500억 원 규모의 자금 유용 정황... -
대한전선-LS전선 해저케이블 분쟁, 1년 넘긴 수사와 재계 파장
LS전선 동해공장 전경 사진=LS전선 제공 대한전선과 LS전선의 해저케이블 기술 유출 의혹을 놓고 진행 중인 경찰 수사가 1년을 넘겼다. 비공개 영업비밀 침해 사건 특성상 혐의 입증이 까다로워 수사가 지연되는 가운데, 이번 사안이 국내 해저케이블 산업 주도권과 재계 구도에 ... -
“티웨이보단 나을줄 알았다…분노의 대한항공 결항기”
지난해 티웨이항공이 이른바 ‘항공기 바꿔치기’가 항공업계의 역대급 결항 사태로 자리매김하고 있는 가운데, 당시 사건을 뺨치는 사태가 발생했다. 심지어 LCC가 아니라 FSC인 대한항공이라는 점에서 승객들의 비판이 커지고 있다. 대한항공 사진=연합뉴스 항공업계에 따르면, 지난... -
“유기견 보호소를 ‘실험동물 창고’로…휴벳 사태 전모
전북 익산에 본사를 둔 동물용 의약품 개발사 휴벳과 이 회사가 운영·연계한 동물병원 및 보호소들이 연달아 동물 학대·관리 부실 의혹에 휩싸이고 있다. 정읍 보호소 유기견 안락사 후 카데바(해부 실습용 사체) 사용, 군산 보호센터의 실험 비글 위탁 관리, 돼지 사체 급여 논란이 잇따라 불거지면서, 한 기업과 그와 ... -
ITX 열차 10대 중 7대 ‘미납’… 고의 지연 업체, 입찰 제한 추진
노후 무궁화호 대체를 위해 도입 중인 ITX-마음 열차가 계약 물량의 3분의 2 이상 납품되지 않은 것으로 드러났다. 계약을 따낸 업체의 반복적인 지연에도 실질적인 제재 수단이 없어 제도 개선이 시급하다는 지적이 나온다. 8일 국회 국토교통위원회 소속 정준호 의원(더불어민주당·광주 북구갑)이 한국철도공사로부...