Pixel을 쓰는 사람이라면 지금 확인할 값은 하나다. 설정에 표시된 보안 패치 수준이 2026년 9월 5일인지 여부다. 구글은 2026년 9월 15일 Pixel Update Bulletin을 공개했고, 이 패치에 셀룰러 모뎀 권한 우회 취약점 CVE-2026-58704가 포함됐다.
이 글의 핵심은 Pixel 보안 업데이트를 ‘맞았다/안 맞았다’로만 끝내지 않는 것이다. 공식 공지에 적힌 공격 조건, 일반 안드로이드 보안 공지와의 차이, 갤럭시·아이폰 사용자가 당장 할 일, 업데이트가 안 보일 때 다음 조치를 같이 정리한다.
한눈에 결론
- 공식 기준 패치 수준은 2026-09-05 이상이다. 9월 1일만 보이면 이번 Pixel 공지의 모뎀 수정을 다 받았다고 보기 어렵다.
- CVE-2026-58704는 인터넷 어디서나 클릭 한 번에 뚫리는 원격 장악이 아니다. 공식 설명은 인접(근거리) 네트워크 + 기기 기본 권한 + 사용자 조작 없음이다.
- BleepingComputer는 구글이 “제한적·표적 악용 정황”이 있다고 밝혔다고 보도했다. 작성 시점 기준 CISA KEV 등재는 확인되지 않았다.
- 갤럭시·기타 안드로이드는 Pixel 공지가 아니라 제조사 월간 보안 패치를 봐야 한다. 아이폰은 이번 CVE와 무관하다.
이번 Pixel 보안 업데이트에서 실제로 바뀐 점
안드로이드에는 공지가 두 겹이다. 2026년 9월 8일 공개된 Android Security Bulletin은 제조사 공통 플랫폼 수정이고, 9월 15일 공개된 Pixel Update Bulletin은 지원 중인 구글 기기에 추가로 들어가는 Pixel 전용 수정이다.
구글은 Pixel 공지에서 이렇게 적었다. 구글 기기는 보안 패치 수준 2026-09-05 이상이면 이번 Pixel 공지와 9월 안드로이드 공지의 문제를 모두 해결한 것으로 본다. 지원 기기는 2026-09-05 패치 수준 업데이트를 받으며, 사용자는 이 업데이트를 수락하라고 안내한다.
보안 매체는 Pixel 공지 항목을 약 110건으로 집계했다. 그중에는 모뎀·전화·IMS처럼 셀룰러 경로와 맞닿은 치명(Critical) 원격 코드 실행 항목도 있다. 예로 모뎀 원격 코드 실행 CVE-2026-56967은 치명으로 분류됐다. 다만 구글이 ‘제한적 표적 악용 정황’을 언급한 것으로 보도된 항목은 High 등급의 CVE-2026-58704다.
일반 사용자 입장에서 숫자의 의미는 단순하다. 9월 안드로이드 공지만 받은 기기와, Pixel 9월 5일 패치까지 받은 기기는 같은 ‘9월 업데이트’가 아니다. Pixel은 후자까지 확인해야 한다.
CVE-2026-58704는 어떤 조건에서 위험한가
공식 CVE 설명은 짧다. 셀룰러 모뎀에서 코드 논리 오류로 권한 검사가 빠질 수 있고, 그 결과 추가 실행 권한 없이 근거리(인접)에서 권한을 올릴 수 있다. 사용자 조작은 필요 없다.
공개된 CVSS 3.1 벡터는 AV:A / AC:L / PR:L / UI:N / S:U / C:H / I:H / A:H, 점수 8.0(High)이다. 이 벡터를 일상어로 풀면 아래와 같다.
| 항목 | 공식 값 | 사용자에게 의미하는 것 |
|---|---|---|
| 공격 위치 | AV:A (Adjacent) | 인터넷 전역에서 바로 때리는 형태가 아니라, 인접 네트워크·근거리 조건이 필요하다. |
| 공격 복잡도 | AC:L (Low) | 조건만 맞으면 복잡한 사용자 속임수가 필수는 아니다. |
| 필요 권한 | PR:L (Low) | 대상 기기에 이미 낮은 수준의 권한이 있다는 전제가 있다. |
| 사용자 조작 | UI:N (None) | 확인 버튼이나 첨부파일 실행을 기다리지 않아도 된다. |
| 영향 | C/I/A High | 성공하면 기밀성·무결성·가용성 모두 크게 흔들릴 수 있다. |
그래서 “모뎀 제로데이”라는 말만 보고 카페 와이파이에서 웹만 열어도 바로 장악된다고 단정하면 공식 설명과 어긋난다. 반대로 “인접이니까 무시해도 된다”도 틀린 방향이다. 모뎀은 기지국·근거리 무선 경로와 맞닿아 있고, 사용자 조작이 없다는 점은 표적 공격에서 가치가 크다.
구글은 세부 익스플로잇 절차, 공격 집단, 국내 피해 여부를 공개하지 않았다. 버그 리포트 번호 A-484011314는 별표(*)가 붙어 비공개 이슈로 처리됐다. 공격 코드를 재구성하거나 재현 방법을 추정하는 글은 여기서 다루지 않는다.

팩트체크: 이미 악용되고 있다는 주장은 어디까지 사실인가
| 구분 | 내용 |
|---|---|
| 현재 판정 | 일부 사실 / 공식 세부 미공개 |
| 원출처 | 구글 Pixel Update Bulletin(2026-09-15), CVE-2026-58704 설명, BleepingComputer 2026-09-16 보도 |
| 확인된 부분 | 취약점이 존재하고 Pixel 9월 5일 패치 수준에 수정이 포함된다. 등급은 High, 유형은 권한 상승, 위치는 Cellular Modem이다. |
| 보도된 부분 | BleepingComputer는 구글이 “CVE-2026-58704에 제한적·표적 악용 정황이 있을 수 있다”고 밝혔다고 전했다. |
| 미확인 부분 | 누구를 노렸는지, 국내 기기 포함 여부, 실제 침해 규모, 익스플로잇이 단독으로 끝나는지 연쇄의 한 단계인지는 공개되지 않았다. |
| 작성 시점 참고 | 2026-09-16 기준 이 CVE가 CISA KEV에 올라왔다는 공식 항목은 확인하지 못했다. 공개 조회 자료의 CISA ADP SSVC는 Exploitation: none으로 적혀 있다. KEV 미등재가 ‘악용 없음’과 같은 말은 아니다. |
구글이 쓰는 “limited, targeted exploitation”은 과거 안드로이드 공지에서도 반복된 표현이다. 대중 악성코드처럼 광범위하게 퍼졌다는 뜻이 아니라, 특정 대상을 겨냥한 공격에서 쓰인 정황이 있다는 뜻에 가깝다. 일반 Pixel 사용자에게는 패치를 미룰 이유가 되지 않는다. 다만 지금 당장 모든 픽셀이 해킹됐다는 식으로 과장할 근거도 없다.
갤럭시·아이폰 사용자도 지금 같은 업데이트를 받아야 하나
결론부터 말하면, 갤럭시는 Pixel 공지를 그대로 받지 않고, 아이폰은 이번 CVE와 무관하다.
기기별 판단
- 지원 중인 Pixel: 설정에서 보안 업데이트를 실행하고, 패치 날짜가 2026년 9월 5일 이후인지 확인한다. 이 글의 대상이다.
- 갤럭시·기타 안드로이드: 9월 8일 안드로이드 보안 공지의 플랫폼 수정은 제조사 일정으로 내려온다. CVE-2026-58704는 Pixel 공지의 모뎀 항목이라, 삼성 월간 보안 유지 관리(SMR)에 같은 번호가 실리는지는 삼성 보안 공지를 따로 봐야 한다. Pixel 패치가 갤럭시에 자동 적용된다고 보면 안 된다.
- 아이폰·아이패드: 이번 모뎀 CVE와 업데이트 경로가 다르다. iOS 보안 패치는 애플 보안 문서 기준으로 별도 확인한다.
- 지원 종료 Pixel: 보안 패치가 더 이상 오지 않는 기기는 이번 수정을 받을 수 없다. 민감한 계정·업무용 앱이 남아 있으면 지원 기기로 옮기는 편이 맞다.
Notebookcheck는 2026년 9월 16일 기사에서 Pixel 6~10, Pixel 10a, Pixel Fold, Pixel Tablet 쪽에 빌드 CP3A.260905.009가 배포됐다고 적었다. 같은 매체는 Pixel 11 시리즈가 9월 1일·10일 업데이트를 받았지만 패치 수준은 9월 1일로 보인다고 전했다. 구글 공문 문장은 “지원되는 모든 구글 기기가 2026-09-05를 받는다”이므로, Pixel 11의 지연은 배포 시점 관찰이지 ‘취약하지 않다’는 공식 면제가 아니다. 11 사용자는 같은 메뉴에서 9월 5일 패치가 도착했는지 반복 확인하면 된다.
Pixel 6·6 Pro는 2021년 10월 미국 스토어 출시 기준으로 5년 업데이트가 2026년 10월에 끝나는 세대다. 이번 분기 패치가 사실상 마지막 구간에 가깝다면, 보안 날짜 확인과 교체 시점을 같이 보는 것이 맞다. 정확한 지원 종료일은 구글 기기 지원 페이지를 따른다.
지금 기기에서 패치 날짜를 확인하는 순서
메뉴 이름은 언어 설정에 따라 조금 달라질 수 있다. Pixel 기준 일반적인 경로는 아래다.
- 설정 → 보안 및 개인정보 보호 → 시스템 및 업데이트 → 보안 업데이트
- 업데이트가 있으면 설치를 누르고, 안내에 따라 다시 시작한다.
- 설치 후 같은 화면에서 보안 패치 수준이 2026년 9월 5일 또는 그 이후인지 본다.
- 9월 1일만 보이면 이번 Pixel 공지의 모뎀 수정을 완료한 상태로 보지 않는다. 몇 시간 뒤 다시 확인한다.
- 회사 관리 기기(EMM/MDM)라면 개인이 즉시 설치하지 못할 수 있다. 관리 정책에 이번 패치가 포함됐는지 관리자에게 확인한다.
구글 지원 문서도 같은 확인 방법을 안내한다. 패치 수준 문자열은 2026-09-05 형식이다. ‘9월 업데이트’라는 마케팅 문구나 기능 드롭 이름만 보고 보안 패치가 끝났다고 판단하지 않는 것이 중요하다. Android 17 분기 기능 업데이트와 보안 패치 날짜는 같이 올 수도, 따로 올 수도 있다.

업데이트가 안 보이거나 설치 후 문제가 생길 때
OTA는 같은 날 모든 기기에 동시에 도착하지 않는다. 구글은 Pixel 공지 안내에서 게시 당일 OTA가 시작되고, 모든 기기에 도달하기까지 대략 일주일 반이 걸릴 수 있다고 설명해 왔다. 오늘 저녁에 안 보인다고 바로 실패로 단정할 필요는 없다.
- 와이파이와 충분한 배터리(또는 충전 중) 상태를 만든 뒤 보안 업데이트 화면에서 다시 확인한다.
- 재시작 한 번 후 같은 메뉴를 연다. 다운로드가 멈춘 것처럼 보일 때 자주 풀리는 방법이다.
- 저장 공간이 부족하면 설치가 막힌다. 시스템 업데이트가 실패하면 사진·앱 캐시부터 비운다.
- 베타·개발자 프리뷰를 쓰는 기기는 안정 채널과 패치 일정이 다르다. 안정 채널로 돌아온 뒤에야 이번 공지와 같은 날짜가 맞을 수 있다.
- 설치 후 통화·모바일 데이터가 이상하면 한 번 더 재시작한다. 모뎀 관련 패치는 재시작 뒤에야 완전히 적용되는 경우가 있다. 그래도 통화가 안 되면 통신사 설정 초기화는 가능하지만, 그 전에 보안 패치가 정상 설치됐는지를 먼저 본다.
일반 사용자가 추가로 할 수 있는 현실적인 방어는 패치 외에 단순하다. 출처 불명 APK를 끄고, 개발자 옵션의 임의 설치를 최소화하고, 공유기·핫스팟 비밀번호를 방치하지 않는 것이다. 이번 CVE만의 특효약은 아니지만, 공식 조건에 ‘기기 기본 권한’이 들어 있으므로 불필요한 앱 권한을 줄이는 쪽이 맞다.

누가 오늘 바로 설치해야 하고, 누구는 제조사 공지를 보면 되나
| 상황 | 오늘 할 일 |
|---|---|
| 지원 Pixel, 패치가 9월 5일 미만 | 보안 업데이트를 설치하고 재시작 후 날짜를 재확인한다. |
| 지원 Pixel, 이미 9월 5일 이상 | 추가 작업은 없다. 다음 달 공지 때만 같은 메뉴를 보면 된다. |
| Pixel 11처럼 9월 1일만 보이는 최신 기기 | 구글이 9월 5일을 기준으로 안내하므로, 도착할 때까지 같은 화면을 반복 확인한다. |
| 갤럭시·타사 안드로이드 | 설정 → 소프트웨어 업데이트와 제조사 9월 보안 공지를 본다. Pixel 공지 번호를 그대로 찾지 않아도 된다. |
| 업무용으로 MDM에 묶인 폰 | 개인 설치가 막혀 있으면 관리 콘솔에 2026-09-05가 배포되는지 확인한다. |
자주 나오는 질문
9월 1일 패치가 있으면 이미 안전한가?
안드로이드 9월 1일 패치 수준은 9월 8일 플랫폼 공지의 앞부분과 맞물린다. Pixel 전용 모뎀 항목 CVE-2026-58704를 이번 공지 기준으로 닫으려면 구글이 명시한 2026-09-05가 필요하다.
와이파이만 끄면 충분한가?
공식 설명은 셀룰러 모뎀이다. 와이파이를 끈다고 이 항목이 사라졌다고 보기 어렵다. 패치가 정답이다.
공장 초기화가 필요한가?
구글은 이번 공지에서 모든 Pixel 사용자에게 초기화를 요구하지 않았다. 표적 공격 대상이라는 별도 정황이 없는 한, 우선 순위는 패치 설치다.
확인일: 2026-09-16. 기준 자료는 구글 Pixel Update Bulletin(2026-09-15), 구글 Android Security Bulletin(2026-09-08, 9월 15일 갱신), CVE-2026-58704 공개 설명, BleepingComputer 2026-09-16 보도다.