macOS Tahoe 26.6.2: CVE 28건, 실제로 누가 발견했나
macOS Tahoe 26.6.2는 macOS 27 베타에서 백포트된 CVE 28건을 패치합니다. 그중 9건은 AI 보안팀의 공로로 기록됐습니다. 무엇이 배포됐고 무엇이 배포되지 않았는지 정리했습니다.
2026년 8월 17일 Apple은 빌드 25G83인 macOS Tahoe 26.6.2를 배포했습니다. 같은 날 macOS Tahoe 26.7의 릴리스 후보(Release Candidate)도 배포했습니다. 그다음 날에는 Sonoma와 Sequoia용 Safari 26.6.1을 배포했습니다. 48시간 안에 서로 다른 두 브랜치에서 보안 릴리스 세 건이 나왔고, 그 어느 것에도 새 기능은 없었습니다.
그 주의 보도를 살펴봤다면 제각각인 숫자를 봤을 겁니다. 취약점 20건, 22건, 28건, 13건. 이 매체들 중 틀린 곳은 없습니다. 서로 다른 것을 세고 있었을 뿐이며, 그 차이는 Apple이 보안 정보를 공개하는 방식에 대해 유용한 사실을 알려줍니다.
이번 릴리스에는 이제까지 macOS 보안 문서에 이 정도 규모로 등장한 적 없는 내용도 있습니다. 28개의 CVE 식별자 중 9개가 "OpenAI Codex Security"의 공로로 기록됐다는 점입니다. AI 코딩 모델을 사용해 WebKit의 메모리 안전성 버그를 찾아낸, 단일 이름의 연구 활동입니다. 이는 이번 릴리스의 약 3분의 1에 해당하며, Apple이 배포한 WebKit 수정 사항 전체의 거의 절반에 해당합니다.
핵심 요약
- macOS Tahoe 26.6.2(빌드 25G83, 2026년 8월 17일)는 20개 항목에 걸쳐 28개의 개별 CVE 식별자를 해결합니다. Apple 실리콘 기준 다운로드 용량은 약 2.9GB입니다. Sequoia나 Sonoma용으로 대응되는 시스템 업데이트는 없습니다.
- Apple은 자체 릴리스 노트에서 이번 업데이트가 "macOS Golden Gate 27 베타에서 처음 제공됐던 보안 수정 사항을 담고 있다"고 명시합니다. 이는 일반적인 포인트 릴리스가 아니라 백포트이며, 26.7 릴리스 후보와 나란히 존재하는 이유이기도 합니다.
- 9개의 CVE는 "OpenAI Codex Security — Amy Burnett"의 공로로 기록됐습니다. 9건 모두 WebKit 메모리 안전성 문제입니다. 열 번째 공로는 "TrendAI Zero Day Initiative"에 돌아갔습니다.
- Sonoma와 Sequoia용 Safari 26.6.1은 이번 업데이트의 WebKit 관련 부분집합을 정확히 포함합니다. 21개의 CVE가 모두 26.6.2에도 등장하며, 그렇지 않은 항목은 하나도 없습니다. 우리는 모든 식별자를 직접 대조했습니다.
- 26.6.2의 CVE 7건은 다른 어디에도 대응 항목이 없습니다. 커널 3건, ImageIO 2건, 오디오 1건, IOGPUFamily 1건입니다. Apple은 Sonoma나 Sequoia용 수정을 발표하지 않았고, 해당 시스템이 영향을 받는지도 밝히지 않았습니다.
- 26.7은 아직 릴리스 후보 단계에 머물러 있습니다. 이 글을 쓰는 시점 기준 macOS의 현재 버전은 26.6.2이며, 베타 채널에 등록돼 있다면 다른 사람들과는 다른 업데이트를 보고 있을 수 있습니다.
Apple이 실제로 배포한 것
논쟁의 여지가 없는 사실부터 짚고 넘어가겠습니다. 모두 Apple에서 나온 정보이기 때문입니다.
Apple의 개발자 릴리스 페이지에 따르면 **macOS 26.6.2(25G83)**는 2026년 8월 17일자입니다. Apple의 보안 릴리스 색인에는 macOS Tahoe 26.6.2가 macOS Tahoe용으로 이용 가능하며 2026년 8월 17일에 배포됐다고 나와 있고, 이 글을 쓰는 시점 해당 페이지에 있는 Apple 자체 메모에는 "macOS의 최신 버전은 26.6.2입니다"라고 적혀 있습니다.
보안 문서 자체는 두 번 읽어볼 만한 문장으로 시작합니다.
"이 업데이트는 macOS Golden Gate 27 베타에서 처음 제공됐던 보안 수정 사항을 담고 있습니다."
이는 일반적인 문구가 아닙니다. 보통 Tahoe 포인트 릴리스는 Tahoe에서 발견된 버그를 수정합니다. 이번에는 Apple이 macOS 27 베타에서 이미 만들어 둔 수정 사항을 배포 중인 OS로 다시 가져온 것입니다. 이는 타이밍을 완벽하게 설명해줍니다. Apple의 엔지니어링 역량은 macOS 27로 옮겨갔고, 수정 사항은 이미 작성돼 있었으며, 26.7이나 가을에 출시될 macOS 27을 기다리는 대신 Apple은 백포트 릴리스를 내보낸 것입니다.
각 릴리스를 분해해 분석하는 The Eclectic Light Company의 Howard Oakley는 8월 17일 보도에서 Apple 실리콘 기준 다운로드 용량이 약 2.9GB이며, 펌웨어가 Apple 실리콘에서는 mBoot 18000.161.10으로, Intel에서는 2103.160.2.0.0으로 올라가고, 번들 Safari는 **26.6.2(21624.5.1.11.3)**로 올라가며, 버전 번호가 바뀐 번들 앱 중 유일하게 다른 것은 2.6에서 2.6.2로 올라간 Passwords뿐이라고 밝혔습니다. 그는 또한 /System/Library의 변경 사항이 매우 적다고 언급했는데, 그중에는 AppleH13CameraInterface와 AppleH16CameraInterface 커널 확장, AppleMatch 커널 확장, 그리고 CryptexKit, CryptexServer, SafariSafeBrowsing을 포함한 몇몇 프라이빗 프레임워크가 있습니다.
이 마지막 세부 사항은 보기보다 중요합니다. /System/Library에서는 거의 아무것도 건드리지 않으면서 Safari와 WebKit 스택만 올리는 릴리스는, 구조적으로 보면 OS 업데이트의 옷을 입은 브라우저 엔진 보안 릴리스입니다.
왜 모두가 다른 숫자를 보도했나
보도를 혼란스럽게 만든 불일치가 여기 있는데, 일단 보면 해결책은 간단합니다.
Apple의 보안 문서는 CVE가 아니라 항목(entry) 단위로 구성됩니다. 각 항목에는 구성 요소 이름, "지원 대상(Available for)" 줄, "영향(Impact)" 줄, "설명(Description)" 줄, 그리고 하나 이상의 CVE 식별자와 공로 표기가 있습니다. 대부분의 항목은 정확히 하나의 CVE를 담고 있습니다. 일부는 두세 개를 담고 있는데, 같은 영향과 같은 수정 설명을 가진 여러 버그를 Apple이 하나의 항목으로 묶었기 때문입니다.
2026년 8월 22일 기준 macOS Tahoe 26.6.2 페이지를 세어보면 다음과 같습니다.
| 측정 기준 | 개수 |
|---|---|
| 항목(구성 요소 블록) | 20 |
| 개별 CVE 식별자 | 28 |
두 숫자 모두 맞습니다. Oakley는 항목을 세었기 때문에 20이라고 보도했습니다. 28을 보도한 매체들은 CVE 식별자를 세었습니다. 어느 쪽도 헤드라인을 부풀린 게 아닙니다.
Safari 문서에서도 같은 일이 벌어집니다. Safari 26.6.1은 항목 13개와 개별 CVE 식별자 21개를 담고 있습니다. Oakley는 13을 보도했습니다. 적어도 한 매체는 22를 보도했는데, 이는 우리가 센 값보다 하나 더 많습니다. Apple은 발행 후에도 이 페이지를 종종 수정하며, Oakley의 게시물 자체에도 "Updated 06:50 GMT 18 August 2026"이라는 표시가 있으므로, 발행과 열람 사이에 페이지에 항목이 하나 늘어났다면 이 차이가 설명됩니다. 우리는 8월 22일에 직접 센 값을 보도하며, 여러분이 같은 방식으로 재현할 수 있도록 방법을 함께 알려드립니다.
실무적으로 얻을 교훈: 보안 기사가 방법을 밝히지 않고 숫자 하나만 던지면, 그것이 항목을 의미하는지 CVE를 의미하는지 알 수 없습니다. 이번 릴리스에서는 두 값이 40% 차이가 납니다. 어느 쪽인지 물어보세요.
구성 요소별 분석
macOS Tahoe 26.6.2의 항목 20개를 나눠보면 다음과 같습니다.
| 구성 요소 | 항목 수 |
|---|---|
| WebKit | 11 |
| Kernel | 3 |
| ImageIO | 2 |
| Audio | 1 |
| IOGPUFamily | 1 |
| WebKit History | 1 |
| WebKit Storage | 1 |
20개 항목 중 13개가 WebKit 계열에 속합니다. 이는 브라우저 엔진 릴리스의 전형적인 모습입니다. 나머지 7개는 자세히 읽어볼 가치가 있는 항목들이며, 이는 뒤에서 다시 다루겠습니다.

AI 공로 표기
이번 릴리스에서 진짜로 새로운 부분이 바로 여기입니다. Apple의 공로 표기 줄에 버젓이 드러나 있습니다.
macOS Tahoe 26.6.2의 CVE 식별자 9개는 **"OpenAI Codex Security - Amy Burnett"**의 공로로 기록됩니다.
- CVE-2026-64780
- CVE-2026-64784 (Out of Bounds 소속 Janggoon Lee와 공동 공로)
- CVE-2026-65331
- CVE-2026-65332
- CVE-2026-65333
- CVE-2026-65334
- CVE-2026-65335
- CVE-2026-65337
- CVE-2026-65338
전부 WebKit 관련입니다. 이들의 영향(Impact) 줄은 전형적인 브라우저 엔진 유형입니다. "악의적으로 조작된 웹 콘텐츠를 처리하면 Safari가 예기치 않게 종료될 수 있습니다", "…메모리 손상으로 이어질 수 있습니다", "…프로세스가 예기치 않게 종료될 수 있습니다." 설명(Description)도 전형적인 수정 방식입니다. 메모리 처리 개선, 경계 검사 개선, 상태 관리 개선, 잠금 처리 개선입니다.
AI와 관련된 열 번째 공로도 같은 문서에 있습니다. CVE-2026-64715는 오랜 역사를 가진 ZDI 프로그램의 현재 브랜드인 "TrendAI Zero Day Initiative" 소속 "Hossein Lotfi(@hosselot)"의 공로로 기록됩니다.
이것이 의미하는 것과 의미하지 않는 것
이 부분을 과잉 해석하기는 쉽습니다. 그러니 공로 표기 줄이 실제로 뒷받침하는 내용을 정확히 짚어보겠습니다.
뒷받침하는 것: AI 코딩 모델을 중심으로 명시적으로 구축된 이름 있는 보안 활동이, 단일 WebKit 릴리스 주기에서 아홉 건의 수용되고 패치되고 CVE가 부여된 결과물을 만들어냈다는 사실입니다. 이는 이번 macOS 업데이트 CVE의 약 32%, WebKit 계열 CVE의 약 43%에 해당합니다. 이는 Apple 자체 페이지에서 나온 실제로 집계된 숫자입니다.
뒷받침하지 않는 것: 그 버그들이 어떻게 발견됐는지에 대한 어떤 주장도 뒷받침하지 않습니다. Apple의 공로 표기 줄은 이름일 뿐, 방법론에 대한 진술이 아닙니다. 모델이 자율적으로 버그를 찾아냈다고 말하지 않으며, 사람이 테스트 케이스를 검토하거나 단순화하지 않았다고도 말하지 않고, 제출된 것 중 몇 퍼센트가 반려됐는지도 말하지 않습니다. 이 모든 질문은 공개된 기록으로는 답할 수 없으며, 다른 주장을 하는 사람이 있다면 그것은 추측입니다.
또한 이것이 WebKit이 새롭게 안전하지 않아졌다는 뜻도 아닙니다. 브라우저 엔진에서 메모리 안전성 버그를 찾기 위한 퍼징은 10년 넘게 생산적인 활동이었으며, 이 발견들이 뭉쳐 보이는 이유는 브라우저 엔진이 OS 안에서 가장 넓은 공격 표면이고 대규모로 퍼징하기 가장 쉬운 대상이기 때문입니다. 달라진 것은 누가 퍼징을 하고 있는지, 그리고 그것이 얼마나 저렴해졌는지입니다.
26.7 릴리스 후보에 대한 9to5Mac의 보도도 다른 각도에서 같은 관찰을 내놓으며 "Apple은 AI 도구의 도움으로 발견된 취약점을 해결하기 위해 macOS 릴리스 주기를 가속화해왔다"고 언급했습니다. 우리가 낸 숫자는 그 주장을 구체적으로 뒷받침하는 버전입니다.
Apple이 정식 업데이트 사이사이에 이런 수정 사항을 어떻게 배포하는지에 대한 더 넓은 맥락을 원한다면, macOS Tahoe의 백그라운드 보안 개선 가이드에서 이 모든 것의 밑바탕이 되는 전달 메커니즘을 설명하고 있습니다.
Tahoe만 받은 일곱 가지 수정 사항
WebKit 계열 항목을 모두 제외하면 CVE 7건이 남습니다. 이들은 브라우저가 아니라 운영체제 자체를 설명하는 항목들이며, 이번 업데이트가 Safari 업데이트가 아니라 시스템 업데이트인 이유입니다.
Kernel
CVE-2026-65343 — 영향: "원격 공격자가 예기치 않은 시스템 종료를 유발할 수 있습니다." 설명: "해제 후 사용(use after free) 문제를 메모리 관리 개선으로 해결했습니다." 공로: Drinor Selmanaj(Sentry)와 Surya Narayan Kushwaha.
이 영향 줄은 꼼꼼히 읽어볼 가치가 있습니다. 원격 공격자. 예기치 않은 시스템 종료. 이는 네트워크를 통해 원격으로 유발 가능한 커널 크래시, 즉 맥을 대상으로 한 네트워크발 서비스 거부 공격입니다. Apple은 공격자가 같은 네트워크에 있어야 하는지, 특정 서비스가 활성화돼 있어야 하는지, 해제 후 사용 버그가 크래시를 넘어 악용 가능한지는 밝히지 않습니다. 해제 후 사용 버그가 늘 그렇듯, "예기치 않은 시스템 종료"는 Apple이 밝히기로 한 영향이지 반드시 상한선은 아닙니다.
CVE-2026-65349 — 영향: "앱이 예기치 않은 시스템 종료를 유발하거나 커널 메모리를 읽을 수 있습니다." 설명: "범위를 벗어난 읽기(out-of-bounds read) 문제를 입력 검증 개선으로 해결했습니다." 공로: 익명의 연구자.
CVE-2026-65330 — 영향: "앱이 예기치 않은 시스템 종료를 유발하거나 커널 메모리를 손상시킬 수 있습니다." 설명: "메모리 처리 개선으로 문제를 해결했습니다." 공로: STAR Labs SG Pte. Ltd. 소속 Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng(@Peterpan0927).
마지막 항목이 이번 릴리스에서 가장 심각하게 들리는 항목입니다. 앱이 "커널 메모리를 손상"시킬 수 있다는 것은 샌드박스 탈출과 권한 상승이 만들어지는 원재료입니다. 여전히 공격자가 맥에서 먼저 코드를 실행할 수 있어야 하는데, 바로 그래서 우리가 맥이 왜 터미널 붙여넣기를 차단했는지에서 다뤘던 멀웨어 유포 기법들이 중요합니다. 첫 단계 확보가 어려운 부분이며, 커널 버그는 그 발판을 완전한 장악으로 바꿔주는 도구입니다.
ImageIO
CVE-2026-65346 — 영향: "이미지를 처리하면 임의 코드 실행으로 이어질 수 있습니다." 설명: "정수 오버플로 문제를 입력 검증 개선으로 해결했습니다." 공로: Meta Red Team X 소속 Nik Tsytsarkin.
CVE-2026-65347 — 영향: "이미지를 처리하면 서비스 거부로 이어질 수 있습니다." 설명: "검사 개선으로 문제를 해결했습니다." 공로: Geonha Lee(@leegn4a).
ImageIO는 macOS 어디서든 이미지 파일을 디코딩하는 프레임워크입니다. Finder 미리보기, Quick Look, Messages 첨부 파일, Mail, Safari, Notes 모두 여기 걸립니다. "이미지를 처리하면 임의 코드 실행으로 이어질 수 있다"는 것은 제로클릭 버그의 전형적인 형태입니다. 맥에서는 단순히 이미지를 받아 썸네일이 렌더링되도록 두는 것만으로도 "처리"가 자주 일어나기 때문입니다. 이것이 악용됐다는 정황은 없으며, Apple도 악용 사례를 명시하지 않았습니다. 하지만 이번 릴리스에서 2주 기다리지 말고 설치해야 할 이유를 가장 강하게 뒷받침하는 항목은 이 ImageIO 코드 실행 버그입니다.
Audio
CVE-2026-65339 — 영향: "앱이 민감한 사용자 정보를 유출할 수 있습니다." 설명: "논리 문제를 검사 개선으로 해결했습니다." 공로: Meta Red Team X 소속 Nik Tsytsarkin.
IOGPUFamily
CVE-2026-64788 — 영향: "악의적으로 조작된 웹 콘텐츠를 처리하면 메모리 손상으로 이어질 수 있습니다." 설명: "메모리 처리 개선으로 문제를 해결했습니다." 공로: f00l(@PPPF00L), 3ndy1(@_3ndy1), Minghao Lin@Y1nkoc와 云散花折, 그리고 Arjanit Isufi.
이 항목은 혼합형이며, 브라우저만 패치하는 것으로는 충분하지 않은 이유입니다. 트리거는 웹 콘텐츠지만, 취약한 코드는 WebGL과 Metal 기반 렌더링 경로를 통해 도달하는 GPU 커널 드라이버입니다. Safari만 업데이트해서는 IOGPUFamily의 버그를 고칠 수 없습니다. 바로 이런 유형의 문제가 Sonoma와 Sequoia 사용자를 애매한 처지에 놓이게 하는데, 이는 다음 절로 이어집니다.
Safari 26.6.1: 정확히 WebKit 절반만
2026년 8월 18일 Apple은 macOS Sonoma와 macOS Sequoia용 Safari 26.6.1을 배포했습니다. 두 OS 모두 함께 나온 시스템 업데이트는 없었습니다.
우리는 두 문서의 CVE 식별자를 직접 대조했습니다. 결과는 이례적일 만큼 깔끔합니다.
| 관계 | 개수 |
|---|---|
| macOS 26.6.2와 Safari 26.6.1 양쪽에 모두 있는 CVE | 21 |
| Safari 26.6.1에만 있는 CVE | 0 |
| macOS Tahoe 26.6.2에만 있는 CVE | 7 |
Safari 26.6.1은 엄밀한 부분집합입니다. Tahoe가 받은 모든 WebKit, WebKit History, WebKit Storage 수정 사항을 Sonoma와 Sequoia도 브라우저를 통해 똑같이 받았습니다. 넘어가지 않은 일곱 건은 위에서 열거한 비 WebKit 항목 7건과 정확히 일치합니다. 커널 3건, ImageIO 2건, 오디오 1건, IOGPUFamily 1건입니다.
Sonoma나 Sequoia를 쓰고 있다면 이것이 의미하는 바: Safari 26.6.1을 설치하면 브라우저 엔진 노출도는 Tahoe와 같은 수준이 됩니다. 없는 것은 커널, ImageIO, 오디오, IOGPUFamily 문제에 대해 공개된 수정 사항입니다.
우리가 신중하게 주장하지 않는 것: 그렇다고 Sonoma와 Sequoia가 그 일곱 건에 취약하다는 것은 아닙니다. Apple의 "지원 대상(Available for)" 줄에는 macOS Tahoe라고만 적혀 있고, Apple은 구버전 시스템이 같은 코드 경로를 포함하는지 공개하지 않습니다. 어떤 항목은 버그가 Tahoe에서 도입됐기 때문에 Tahoe 전용일 수 있습니다. 어떤 항목은 구버전 OS용 패치가 아직 배포되지 않았기 때문에 Tahoe 전용일 수 있습니다. Apple은 어느 쪽인지 밝히지 않으며, 정직하게 말하면 우리는 알지 못합니다.
Oakley는 이 타이밍을 신호로 읽습니다. "이는 또한 Sonoma와 Sequoia용 다음 보안 업데이트가 임박하지 않았음을 시사한다." 이는 Safari 전용 릴리스에서 나올 법한 합리적인 추론이며, 여전히 구버전 OS를 의도적으로 쓰고 있다면 고려해볼 가치가 있습니다. 이는 릴리스 후보 관련 정황과도 맞아떨어집니다. Apple은 8월 17일에 **macOS Sequoia 15.8 RC(빌드 24H16)**를 배포했으므로, Sequoia용 시스템 업데이트는 준비 중이지만 아직 나오지 않았을 뿐입니다.
구버전 맥이 얼마나 더 지원받을 수 있는지 전체 그림이 궁금하다면 Intel 맥 시대 종료 호환성 목록을 참고하세요.
동시에 존재하는 두 개의 Tahoe 브랜치: 26.6.2 대 26.7
이 부분이 사람들을 가장 혼란스럽게 했으며, 앞으로도 반복될 일이니 자세히 짚어볼 가치가 있습니다.
2026년 8월 17일 Apple은 다음 두 가지를 동시에 배포했습니다.
- macOS Tahoe 26.6.2(25G83) — 소프트웨어 업데이트를 통해 모두에게 제공되는 최종 정식 보안 릴리스.
- macOS Tahoe 26.7(25G220) — 같은 날 개발자와 퍼블릭 베타 채널에 제공된 릴리스 후보로, macOS Sequoia 15.8 RC(24H16)와 나란히 나왔습니다.
Apple의 26.7 릴리스 노트에는 "이 업데이트는 맥용 보안 수정 사항을 제공합니다"라고 적혀 있습니다. Sequoia 15.8 노트에는 "이 업데이트는 중요한 보안 수정 사항을 제공하며 모든 사용자에게 권장됩니다"라고 적혀 있습니다. 둘 다 기능을 약속하지 않습니다. MacRumors는 별도로, 26.7 RC에 미출시 하드웨어를 가리키는 문자열이 포함돼 있다고 보도했습니다. 코드명 J490과 J491의 홈 액세서리, 그리고 카메라가 달린 AirPods입니다. 이는 하드웨어 출시가 임박한 시점에 잘린 빌드에서 흔한 일이며, 업데이트 자체에 대해서는 아무것도 알려주지 않습니다.
어느 쪽에 있어야 할까? 베타 프로그램에 등록돼 있지 않다면 이 질문은 애초에 발생하지 않습니다. 소프트웨어 업데이트가 26.6.2를 제공하고, 그것이 현재 정식 릴리스입니다. 개발자용이나 퍼블릭 베타 채널에 등록돼 있다면, 맥에는 대신 26.7 RC가 제공되고 있으며 26.6.2를 놓쳤다고 오해하기 쉽습니다. 그렇지 않습니다. RC는 같은 브랜치의 더 이후 빌드라는 의미에서 그렇습니다. 하지만 아낄 수도 있는 기기에서 정식 출시 전 소프트웨어를 돌리고 있는 셈이며, 이는 베타가 macOS 27을 위한 것이었을 때 여러분이 감수하기로 했던 것과는 다른 트레이드오프입니다.
macOS 27을 써보려고 베타에 등록했다가 지금 Tahoe RC에 놓여 있다면, macOS 27 퍼블릭 베타를 안전하게 설치하는 방법과 데이터 손실 없이 macOS 27 베타에서 다운그레이드하는 방법 가이드에서 해당 채널에서 깔끔하게 벗어나는 방법을 다루고 있습니다.
빌드 번호를 주목하세요. 직관에 반하기 때문입니다. 26.6.2는 25G83이고 26.7은 25G220입니다. 둘 다 25G로 시작하는데, 이는 둘 다 같은 베이스에서 나온 Tahoe 세대 빌드라는 뜻일 뿐, 숫자 접미사가 서로 다른 버전의 릴리스들 사이의 단순한 순서를 나타내는 것은 아닙니다. 빌드 문자열만 보고 어느 쪽이 "더 최신"인지 추론하려 하지 마세요.

설치 방법과 먼저 확인할 것
대부분의 사람에게 이는 2분이면 끝나는, 별다른 소동 없는 작업입니다. 아래는 어떤 포인트 릴리스에나 권장하는 절차를 압축한 것입니다.
업데이트 전에
- 여유 공간을 확인하세요. Apple 실리콘 기준 다운로드 용량은 약 2.9GB이며, 설치 프로그램은 그 이상의 작업 공간이 필요합니다. 소프트웨어 업데이트가 거부되거나 멈춘다면 가장 먼저 저장 공간을 확인하세요. 공간 부족으로 인한 업데이트 실패 가이드를 참고하세요.
- 최근에 백업이 완료됐는지 확인하세요. 이번 업데이트가 위험해서가 아니라, 어떤 OS 쓰기 작업이든 하기 전에 "최근 백업 완료"가 참이어야 하기 때문입니다. Time Machine이 조용히 실패해 왔다면 Time Machine 문제 해결 가이드에서 흔한 원인을 다루고 있습니다.
- 현재 빌드를 적어두세요. Apple 메뉴 → 이 Mac에 관하여로 가서 버전 번호를 클릭하면 빌드가 나타납니다. 적어두세요. 문제가 생기면 어디서부터 왔는지 알아야 합니다.
설치하기
시스템 설정 → 일반 → 소프트웨어 업데이트로 이동합니다. macOS Tahoe 26.6.2가 "macOS Tahoe 26.6.2"로 표시될 것입니다. 지금 업데이트를 클릭하세요.
표시되지 않는다면:
- 시간을 두세요. Apple은 업데이트 제공을 단계적으로 진행합니다. 8월 17일에 나온 릴리스가 8월 17일에 모든 맥에 제공되지는 않습니다.
- 재시작 후 다시 확인하세요. 이 방법으로 "표시되지 않음" 보고의 상당수가 해결됩니다. 이번 릴리스에 대한 Apple 자체 토론 게시판의 사례들도 포함해서입니다.
- 베타 채널에 등록돼 있는지 확인하세요. 시스템 설정 → 일반 → 소프트웨어 업데이트 → 베타 업데이트 옆의 ⓘ. 베타 채널에 있다면 다른 빌드가 제공되고 있는 것입니다.
- 맥이 관리되고 있는지 확인하세요. 회사 맥이라면 MDM 구성이 정책에 따라 업데이트를 미룰 수 있습니다. 엔터프라이즈 배포 가이드에서 지연 기간이 어떻게 작동하는지 다루고 있습니다.
터미널에서는 맥에 실제로 무엇이 제공되고 있는지 확인할 수 있습니다.
softwareupdate --list
그리고 GUI 없이 업데이트를 받고 싶다면:
sudo softwareupdate --install --all --restart
업데이트가 잘못됐다면
포인트 릴리스에서는 매우 드문 일이지만, 최신 업데이트 프로세스는 걱정스러워 보이지만 실제로는 그렇지 않은 방식으로 실패하곤 합니다. 업데이트 대부분의 시간 동안 Data 볼륨이 마운트 해제돼 있으므로, 실제로는 아무것도 고장 나지 않았는데도 맥이 진행 표시줄에 멈춰서 죽은 것처럼 보일 수 있습니다. macOS 업데이트가 잘못됐을 때 해야 할 일에서 전체 복구 절차를 다뤘습니다. 복원(revive)과 복구(restore)의 차이, 그리고 왜 항상 revive를 먼저 시도해야 하는지도 포함해서입니다.
26.6.2 이후 보고된 문제
이 부분은 신중하게 구분해서 다룹니다. 보안 업데이트는 인터넷상의 온갖 무관한 불만까지 끌어모으기 때문입니다.
Apple이 공식 문서화한 것: 없습니다. 26.6.2의 알려진 문제를 설명하는 Apple 지원 문서는 없으며, 릴리스 노트는 보안 수정 사항만 설명합니다.
사용자들이 보고했으나 확인되지 않은 것: 가장 자주 반복되는 항목은 일부 Studio Display XDR 소유자가 업데이트 후 120Hz 주사율을 더 이상 사용할 수 없게 됐다는 것으로, 케이블을 뽑았다가 다시 연결하면 복구됐다는 보고가 몇 건 있었습니다. 7월 26.6 이후에도 비슷한 보고가 돌았습니다. 그때도 우리는 이를 미확인으로 표시했고, 지금도 미확인으로 표시합니다. Apple의 인정도 없고, 일관된 재현 방법도 없으며, 케이블·독·펌웨어 변수를 배제한 보고도 없습니다. 해당 디스플레이를 쓰고 있고 120Hz에 의존하고 있다면, 업데이트 후 확인해볼 이유는 되지만 커널과 ImageIO 패치를 건너뛸 이유는 아닙니다.
증거가 아닌 것: 누군가 업데이트를 하고 나서 맥이 느려졌다는 포럼 글입니다. 포인트 릴리스는 Spotlight 재색인을 유발하며, 재색인은 몇 시간 동안 성능 저하처럼 정확히 보입니다. 우리는 26.6 릴리스에 대해 macOS 업데이트 후 맥이 뜨거워지는 이유에서 이 패턴을 자세히 다뤘고, 그 내용은 여기에도 그대로 적용됩니다.
설치해야 할까요?
짧게 답하면: 예, 그것도 꽤 빨리요.
상황별로 조금 더 자세히 풀어보면 다음과 같습니다.
| 여러분의 상황 | 권장 사항 |
|---|---|
| macOS Tahoe, 개인용 맥 | 설치하세요. ImageIO 코드 실행 항목 하나만으로도 정당화됩니다. |
| macOS Tahoe, 한 시간도 손 놓을 수 없는 프로덕션 맥 | 백업을 확인한 뒤 일주일 안에 설치하세요. 기능 관련 변경이 없으니 새로 고장 날 것도 없습니다. |
| macOS Sequoia 또는 Sonoma | Safari 26.6.1을 설치하세요. 여러분에게 제공되는 것이 이것이며, 28개 식별자 중 21개를 커버합니다. |
| macOS 27 베타에 등록된 경우 | 26.7 RC 브랜치에 있는 것입니다. 계속 머물지 여부를 결정하세요. 위 다운그레이드 가이드를 참고하세요. |
| 여러 대를 관리하는 경우 | 이는 macOS 27 베타에서 나온 백포트이므로, 해당 코드는 이미 베타 노출을 거쳤다는 점을 유념하세요. 표준 단계별 배포(ring deployment)를 적용하세요. |
기다려야 한다는 유일한 논거는 언제나 적용되는 일반론입니다. 포인트 릴리스가 특정 하드웨어 구성에서 무언가를 고장 낸다면 보통 일주일 이내에 드러납니다. 이를 Messages로 도착하는 파일 하나로도 트리거될 수 있는, 아직 패치되지 않은 이미지 디코딩 버그와 견줘 보세요.
Apple이 말해주지 않은 것
모든 보안 릴리스에는 빈틈이 있으며, 그것을 없는 척하기보다 명명하는 편이 더 유용합니다.
- Apple은 이 중 어느 것이라도 악용됐는지 밝히지 않았습니다. 어떤 항목에도 "Apple은 이 문제가 실제로 악용됐다는 보고를 인지하고 있습니다"라는 문구가 없습니다. 이는 진짜로 의미 있는 부재이지, 실수로 빠뜨린 것이 아닙니다.
- Apple은 왜 일곱 개 수정 사항이 Tahoe 전용인지 밝히지 않았습니다. 앞서 다뤘듯, 이는 해당 버그가 구버전 시스템에는 존재하지 않는다는 뜻일 수도 있고, 구버전 시스템용 패치가 아직 나오지 않았다는 뜻일 수도 있습니다. Apple은 결코 둘을 구분해주지 않습니다.
- Apple은 Codex Security의 방법론을 설명하지 않았습니다. 공로 표기는 이름일 뿐입니다. 그 아홉 개 버그가 어떻게 발견됐는지에 대한 나머지 모든 것은 공개되지 않았습니다.
- Apple은 다운로드 용량을 공개하지 않았습니다. 2.9GB라는 수치는 Apple이 아니라 Oakley의 분해 분석에서 나온 것입니다.
- Apple은 두 브랜치 릴리스를 설명하지 않았습니다. "macOS Golden Gate 27 베타에서 처음 제공됐다"는 문장이 유일한 단서이며, 우리는 이를 백포트로 해석하고 있습니다. 이 해석은 관찰 가능한 모든 사실과 부합하지만, 어디까지나 하나의 해석입니다.
자주 발생하는 문제 해결
macOS 26.6.2가 소프트웨어 업데이트에 나타나지 않음
확인해야 할 순서대로 원인 네 가지는 다음과 같습니다. 단계적 배포(기다렸다가 재시작), 베타 채널 등록(대신 26.7 RC 브랜치에 있음), 관리형 맥에서의 MDM 지연, 저장 공간 부족입니다. softwareupdate --list를 실행하면 맥이 무엇을 이용 가능하다고 판단하는지 볼 수 있습니다. GUI보다 정보가 더 많은데, 제공되는 모든 업데이트의 레이블과 버전을 보여주기 때문입니다.
업데이트는 다운로드됐지만 설치되지 않음
먼저 재시작하세요. 다시 실패한다면 df -h /System/Volumes/Data로 여유 공간을 확인하세요. 설치 프로그램은 다운로드 용량보다 상당히 더 많은 공간이 필요합니다. 그래도 계속 실패한다면 업데이트가 잘못됐을 때의 대처법에 있는 복구 경로가 적용됩니다.
업데이트 후 맥이 느리고 뜨거움
거의 항상 Spotlight 재색인 때문입니다. 활동 모니터를 열어 CPU로 정렬하고 mds_stores와 mdworker를 찾아보세요. mdutil -s -a로 색인 상태를 확인하세요. 몇 분이 아니라 몇 시간을 두고, 맥을 전원에 연결해 두세요. 재구축을 강제로 유발하지 마세요. 그러면 시계가 다시 처음부터 돌아갑니다.
Sonoma나 Sequoia 맥에 Safari 26.6.1이 나타나지 않음
Safari 업데이트도 다른 업데이트와 마찬가지로 소프트웨어 업데이트를 통해 제공되지만, 때로는 시스템 업데이트와 별도로 나열됩니다. softwareupdate --list에서 Safari 항목을 구체적으로 확인하세요. 맥에서 자동 보안 업데이트가 비활성화돼 있다면, 시스템 설정 → 일반 → 소프트웨어 업데이트 → ⓘ에서 다시 활성화하는 것이 가장 빠른 해결책입니다.
Studio Display XDR가 업데이트 후 120Hz를 잃음
미확인 상태이며 Apple도 인정하지 않았지만, 보고된 우회 방법은 디스플레이 케이블을 뽑았다가 다시 연결한 뒤 시스템 설정 → 디스플레이를 확인하는 것입니다. 그래도 복구되지 않는다면 디스플레이 자체에 대기 중인 펌웨어가 있는지 확인하고 Apple에 신고하세요. 인정받지 못한 문제는 충분히 많은 사람이 신고할 때까지 계속 인정받지 못한 채로 남습니다.
FAQ
macOS Tahoe 26.6.2는 몇 개의 취약점을 수정하나요?
Apple의 보안 페이지에는 20개 항목으로 구성된 28개의 개별 CVE 식별자가 있습니다. 두 숫자 모두 정당합니다. 차이는 일부 항목이 하나의 영향과 하나의 수정 설명 아래 여러 CVE를 묶고 있기 때문입니다. 다른 곳에서 발표된 숫자가 다를 수 있는 것은 Apple이 발행 후에도 이 페이지를 종종 수정하기 때문입니다.
Apple은 왜 같은 날 26.6.2와 26.7 릴리스 후보를 배포했나요?
26.6.2가 백포트이기 때문입니다. Apple 자체 릴리스 노트에는 이 수정 사항이 "macOS Golden Gate 27 베타에서 처음 제공됐다"고 적혀 있습니다. 26.7이나 macOS 27의 정식 출시까지 기다리는 대신, Apple은 26.7이 RC 주기를 계속 진행하는 동안 이를 즉시 현재 OS에 배포했습니다.
macOS Tahoe 26.7은 지금 이용 가능한가요?
정식 릴리스로는 아직 아닙니다. 이 글을 쓰는 시점 26.7은 2026년 8월 17일에 개발자와 퍼블릭 베타 테스터에게 배포된 릴리스 후보(빌드 25G220)로만 존재합니다. Apple의 보안 릴리스 페이지는 여전히 26.6.2를 macOS의 현재 버전으로 나열하고 있습니다.
Apple의 공로 표기에서 "OpenAI Codex Security"는 무엇을 의미하나요?
이번 릴리스의 WebKit 취약점 9건을 발견하고 신고한 보안 연구 활동의 공로 표기 이름입니다. Apple의 공로 표기 줄은 신고자를 명시할 뿐 방법을 명시하지 않으므로, 이 공로 표기는 누가 신고했는지만 알려줄 뿐 어떻게 발견했는지에 대해서는 아무것도 알려주지 않습니다. macOS 26.6.2의 28개 CVE 중 9개가 이 공로 표기를 달고 있으며, 모두 WebKit입니다.
저는 macOS Sequoia를 쓰고 있습니다. 보호되고 있나요?
부분적으로요. 2026년 8월 18일에 배포된 Safari 26.6.1은 이번 릴리스의 WebKit 계열 CVE 21건을 모두 포함합니다. 커널, ImageIO, 오디오, IOGPUFamily의 일곱 가지 수정 사항은 포함하지 않으며, Apple은 Sequoia가 그 문제들의 영향을 받는지 공개하지 않았습니다. Sequoia 15.8 릴리스 후보가 존재하므로 시스템 업데이트는 준비되고 있습니다.
Safari만 브라우징에 쓴다면 업데이트가 필요한가요?
예. 비 WebKit 수정 사항 일곱 건에는 "이미지를 처리하면 임의 코드 실행으로 이어질 수 있다"는 영향을 가진 ImageIO 항목이 포함돼 있으며, 이미지 처리는 브라우저뿐 아니라 Messages, Mail, Finder 미리보기, Quick Look에서도 일어납니다. 브라우저에만 국한된 사고방식으로는 이번 릴리스를 다 커버할 수 없습니다.
이번 업데이트로 눈에 보이는 변화가 있나요?
없습니다. 새 기능도, 인터페이스 변경도, 문서화된 동작 변경도 없습니다. 사용자가 확인할 수 있는 버전 변경은 Safari 26.6.2와 Passwords 앱의 2.6.2뿐입니다.
결론
macOS Tahoe 26.6.2는 일상적인 보안 릴리스이지만, 기억해둘 만한 두 가지가 있습니다.
첫 번째는 구조적인 것입니다. Apple은 macOS 27 베타에서 나온 수정 사항을 배포 중인 OS에 백포트하고, 이를 문서로 명시했습니다. macOS 27이 다가올수록 이런 일이 더 많아질 것으로 예상됩니다. 수정 사항은 이미 존재하고, 베타에서 검증됐으니, Tahoe 사용자를 굳이 기다리게 할 이유가 없습니다. 그 부작용이 바로 8월 17일 같은 날입니다. 최종 업데이트와 다음 버전의 릴리스 후보가 같은 날 나오면서, 자신이 어느 쪽에 있어야 하는지 진짜로 헷갈릴 수 있습니다. 답은, 의도적으로 베타에 참여하지 않은 이상 언제나 최종 릴리스 쪽입니다.
두 번째는 공로 표기 줄입니다. 28개 CVE 중 9개가 하나의 AI 기반 연구 활동에서, 그것도 모두 WebKit에서 나왔다는 사실은 Apple이 발표한 이정표가 아니라 그저 감사의 말 속에 조용히 놓여 있을 뿐입니다. 이는 여러분의 맥이 덜 안전해졌다는 뜻이 아닙니다. 오히려 그 반대에 가깝습니다. 이 버그들은 누군가 실제 사용을 신고하기 전에 발견되고 고쳐진 것들입니다. 하지만 이는 브라우저 엔진에서 메모리 안전성 버그를 찾는 경제성이 달라졌으며, Apple의 릴리스 주기도 그에 맞춰 눈에 띄게 달라졌다는 것을 뜻합니다.
업데이트를 설치하세요. 그리고 여전히 Sonoma나 Sequoia를 쓰고 있다면 Safari 26.6.1을 설치하고, 아직 받지 못한 일곱 가지 수정 사항에 대해 생각해보기 시작하세요.
관련 읽을거리: macOS Tahoe 26.6.1과 화면 공유 결함 · macOS Tahoe 26.6: 새로운 점과 수정된 점 · 백그라운드 보안 개선 설명 · Safari 탭 크래시와 WebKit 기능 플래그
출처: Apple, "About the security content of macOS Tahoe 26.6.2"(support.apple.com/en-us/148281, 2026년 8월 22일 확인) · Apple, "About the security content of Safari 26.6.1"(support.apple.com/en-us/148286, 2026년 8월 22일 확인) · Apple, "Apple security releases"(support.apple.com/en-us/100100, 2026년 8월 22일 확인) · Apple Developer, "macOS 26.6.2 (25G83)", 2026년 8월 17일 · The Eclectic Light Company, "Apple has released a security update to macOS Tahoe 26.6.2", 2026년 8월 17일 · The Eclectic Light Company, "Apple has released an update to Safari 26.6.1 for Sequoia and Sonoma", 2026년 8월 18일 · 9to5Mac, "Apple rolls out Release Candidates for macOS Tahoe 26.7 and macOS Sequoia 15.8", 2026년 8월 17일 · MacRumors, "macOS Tahoe 26.7 is Full of References to Unreleased Apple Products", 2026년 8월 17일.
