마이크로소프트 9월 패치, 사상 최대 규모…972개 취약점 수정
마이크로소프트가 9월 월간 패치에서 약 972개의 취약점을 수정하며 사상 최대 기록을 갱신했고, 이 중 112개는 치명적(Critical) 등급입니다. AI 기반 취약점 발견과 공격이 폭증할 것이라는 업계 경고에 따라 패치 대량 릴리스가 '새로운 일상'이 되고 있습니다. 이번 패치에는 이미 악용 중인 제로데이 2개와 웜형 확산이 가능한 취약점 20여 개가 포함되어 있어 신속한 적용이 중요합니다.
마이크로소프트의 9월 패치는 어마어마한 규모입니다. 약 972개의 취약점이 수정되었으며, 그중 112개는 높은 치명적(Critical) 심각도 기준을 충족합니다. 단 두 달 전만 해도 마이크로소프트는 당시 최대 기록이던 570개의 취약점을 패치했습니다. 그리고 지난달에는 약 620개를 패치했습니다. 구글을 비롯한 다른 기업들도 최근 몇 달간 기록적인 수의 취약점을 공개했습니다.
2주 전에는 OpenAI, Anthropic, 아마존 웹 서비스(AWS), 구글, 마이크로소프트 등 100개 기업과 단체가 공개 서한을 발표하며, 취약점을 우선적으로 능동적으로 악용하는 AI 기반 공격의 해일이 예상되는 가운데 패치를 적용할 수 있는 시간 창이 좁아지고 있다고 경고했습니다. 업계는 소프트웨어에 전례 없는 수의 패치를 쏟아내며 이 위협을 심각하게 받아들이고 있습니다.
새로운 일상
제로데이 이니셔티브(Zero Day Initiative)의 연구원 더스틴 차일즈는 이러한 급증을 '새로운 일상(new normal)'이라 부르며, 그럼에도 불구하고 AI 보조 공격으로 인해 발생할 수 있는 피해는 결국 상당할 수 있다고 경고했습니다. 차일즈는 화요일에 이렇게 썼습니다. "한편으로는 이런 속도로 버그를 패치할 수 있는 마이크로소프트의 보안 요정들에게 축하를 보낸다. 다른 한편으로는 AI 보조 취약점 발견이 느려질 기미를 보이지 않는다. 다만 아직까지는 실제 악용 사례의 상응하는 급증은 확인되지 않았다."
마이크로소프트의 월간 패치에서 수정된 취약점의 정확한 수를 세는 것은 결코 정확한 과학이 아닙니다. 어떤 경우에는 버그가 이전에 이미 수정되었거나 마이크로소프트 외 제품에 영향을 미치는 것들이었습니다. 차일즈의 집계로는 화요일 릴리스는 972개의 취약점을 패치했으며, Edge에 통합된 크로미움(Chromium) 브라우저 수정 사항을 포함하면 997개입니다. 새로운 취약점 중 112개는 치명적(Critical) 등급이며, 나머지는 중요(Important) 등급입니다.
올해 들어 마이크로소프트는 이미 2,760개의 취약점을 수정했으며, 이는 작년 전체보다 두 배 이상 많은 수치입니다. 이 속도라면 마이크로소프트는 연말까지 2023년, 2024년, 2025년 전체를 합친 것보다 더 많은 버그를 수정하며 해를 마무리하게 됩니다.
이번 달 릴리스의 주목할 만한 취약점으로는 윈도우 업데이트 서비스와 윈도우 고급 로컬 프로시저 콜의 제로데이 두 개, CVE-2026-81963과 CVE-2026-85880이 있습니다. 이들을 누가 악용하고 있으며 얼마나 광범위한지에 대한 공개 정보는 없습니다.
차일즈가 지적한 다른 주목할 만한 취약점은 다음과 같습니다.
- CVE-2026-55007 (Exchange Server): 인증 없는 원격 공격자가 악성 Visio 첨부파일이 포함된 이메일을 보내는 것만으로 영향을 받는 Exchange 서버에서 코드 실행을 할 수 있습니다.
- CVE-2026-80097 (마이크로소프트 Authenticator): 로컬 권한 상승 취약점입니다. 차일즈는 "인증 시스템 자체의 버그를 이용하는, 가장 나쁜 유형의 권한 상승"이라고 말했습니다.
- CVE-2026-69465: 마이크로소프트 오피스 SharePoint의 원격 코드 실행을 허용하는 약 17개의 개별 취약점입니다.
- CVE-2026-65669: 이번 달 공개된 SQL Server 권한 상승 취약점 60개 중 하나로, 사용자가 SQL Copilot을 통해 명령을 제출할 때 악용됩니다.
- CVE-2026-69525: 심각도 9.8점의 원격 데스크톱 서비스 원격 코드 실행 취약점입니다.
이 연구원은 화요일 공개된 취약점 중 웜형(wormable) 취약점이 너무 많아 20개를 세다가 집계를 멈췠다고 밝혔습니다. 이러한 취약점은 악용에 사용자 개입이 전혀 필요하지 않아 스스로 머신에서 머신으로 전파될 수 있으며, 멈추기 어려운 연쇄 반응을 일으킬 수 있습니다.
AI 보조 취약점 발견의 효과성은 논쟁이 많습니다. 비판자들은 대규모 언어 모델(LLM) 사용 시 비용과 오탐(false positive)의 수에 의문을 제기합니다. 또한 결함을 발견하고 패치하는 데 사용되는 바로 그 AI 엔진을 개발에 수십억 달러를 쏟아부은 투자금을 회수하려는 기업들의 동기에도 의문을 제기합니다. 반론은 그 결과물, 즉 AI 보조 발견이 기록적인 수의 취약점을 찾아내고 있다는 점입니다.