- 메타(WhatsApp) 제보로 드러난 치명적 이미지 코덱 취약점
- 악성 이미지 한 장으로 원격 코드 실행 가능성 제기
삼성전자의 갤럭시폰에서 제로데이 보안 취약점(CVE-2025-21043)이 확인됐다. 제로데이 공격은 보안 취약점이 발견되었을 때 그 문제의 존재 자체가 널리 공표되기도 전에 해당 취약점을 악용하여 이루어 지는 보안 공격이다. 이번 문제는 큐램소프트(Quramsoft)의 'libimagecodec.quram.so'라는 이미지 처리 라이브러리에서 발생했으며, 사진을 열거나 메시지 앱에서 자동으로 미리보기를 띄우는 과정만으로도 공격자가 휴대폰을 장악할 수 있다는 점이 제기됐다.
이번 결함은 메모리 경계 밖 쓰기 유형으로, 조작된 이미지가 처리되는 순간 악성 코드가 실행될 수 있다. 삼성은 이 문제를 심각(Critical) 단계로 분류했다.
또한 삼성 측은 취약점이 “실제 공격에 사용된 정황이 있었다는 사실을 통보받았다고 밝혔다. 이미지 파서가 메시지·갤러리 등 여러 경로에서 자동으로 실행되는 만큼, 사용자가 이미지를 직접 열지 않아도 취약점이 트리거될 수 있어 보안업계는 이를 ‘제로-클릭 공격’으로 규정한다.
최근 보도에 따르면 메타(WhatsApp) 보안팀이 지난 8월 해당 취약점을 삼성에 제보했고, 삼성은 9월 초 배포된 월간 보안 업데이트(SMR Sep-2025 Release 1)에 수정을 포함해 배포를 시작했다.
다만 통신사·모델·지역별 순차 배포 특성상 모든 기기에 즉시 적용되는 것은 아니어서, 아직 패치가 적용되지 않은 단말이 존재할 수 있다고 몇몇 보안 전문 매체는 언급했다.
이 사건은 전례가 있다. 2020년에도 삼성의 독자 이미지 포맷(Qmage)에서 제로-클릭 MMS 취약점이 보고되어 국제적 주목을 받은 바 있다. 당시와 마찬가지로 이번에도 ‘특수 제작된 이미지 한 장’만으로 기기 침해가 가능한 유형이라는 점이 지적돼, 같은 계열의 이미지 코덱에서 유사한 문제가 반복되는 것 아니냐는 우려가 나온다.
삼성은 공식 공지에서 “문제가 된 코드 구현을 수정했으며, 실제 악용 사례가 보고됐다”고 밝혔으나, 본지가 모델·빌드별 패치 적용 현황이나 악용 정황의 구체적 근거를 문의하자 삼성 측은 “이번 보안패치는 메타의 와츠앱에 악성코드가 있다고 보고돼 조치한 것이며, 이외에 더 자세히 설명드리기는 어렵다”고 회신했다.
이번 사건은 단순한 소프트웨어 버그를 넘어 외부 서드파티 코드에 대한 의존, 자동 처리 경로가 만드는 제로-클릭 표면, 그리고 순차적 패치 배포 방식이라는 구조적 한계의 의문점이 남는다.
본지는 향후 추가 취재를 통해 패치 적용 현황과 피해 여부를 후속 기사에서 전할 예정이다.
BEST 뉴스
-
[단독] ‘일광 노르웨이숲 오션포레’ “최고급 단지라더니 하수단지?”
부산 기장군 일광읍에서 유림종합건설이 시행한 신축 아파트 ‘일광 노르웨이숲 오션포레’를 둘러싼 하수처리시설 논란이 시간이 흐를수록 단순한 분양자의 개별 불만을 넘어서는 국면으로 발전하고 있다. 이미지 출처=일광 노르웨이숲 오션포레 누리집 ... -
호카 국내 총판 조이윅스 조대표… 폐건물로 불러 하청업체에 ‘무차별 폭행’
유명 러닝화 브랜드 호카의 국내 총판 대표 조모씨가 하청업체 관계자들을 서울 성수동의 폐건물로 불러 무차별 폭행을 가했다는 주장이 제기됐다. 당시 상황이 담긴 녹취와 피해자 진술이 공개되면서 파장이 확산되고 있다. 이미지 출처=SNS 갈무리 ... -
유동성 압박 상황에… 바이오에 1조 쏟는 롯데그룹
롯데그룹이 최근 수년간 이어진 실적 둔화와 유동성 부담 논란 속에서도 바이오 사업에 누적 1조원 이상을 투입하며 정면 돌파에 나서고 있다. 롯데 바이로직스 송도 캠퍼스 (사진 출처 =롯데 바이로직스 누리집) 롯데바이오로직스는 최근 2772억원 규모의 유상증자를 결의... -
[단독] 얼굴에도 발랐던 존슨앤드존슨 파우더…암 유발 인정, 970억 배상
미국 배심원단이 존슨앤드존슨 베이비파우더 사용으로 암이 발생했다는 피해 주장을 받아들여 거액의 배상 평결을 내렸다. 존슨앤존스 탈크 파우다 (사진출처=로이터 ) 미국 미네소타주 배심원단은 2025년 12월 19일(현지시간), 어린 시... -
[단독] 예고도 없이 막힌 스타얼라이언스 항공권 발권…아시아나항공에 비난 폭주
스타얼라이언스 [아시아나 제공. 연합뉴스] 아시아나항공 마일리지로 예매가 가능했던 스타얼라이언스 항공편 예매가 불가능한 상황이 터졌다. 대한항공과 합병을 앞두고 있어서다. 아시아나항공 고객들은 사전 고지도 없이 갑자기 마일리지 사용을 막았다며 불만을 터... -
대출 안 했는데 대출 알림… “교보증권 사태” 금융 신뢰 흔들다
대출을 받은 적이 없는 금융소비자들에게 ‘교보증권 신규 대출이 실행됐다’는 알림이 발송되는 일이 발생했다. 이미지 출처=교보증권 누리집 일부 이용자들은 교보증권 계좌조차 보유하지 않은 상태에서 해당 알림을 받아 명의도용이나 개인정보 유출을 의심하며 ...
