최근 발견된 CVE-2026-87491 취약점은 Chromium V8 JavaScript 엔진에서 발생하는 범위 밖 쓰기(out of bounds write) 오류입니다. Google Chrome, Microsoft Edge, Opera 등 Chromium 기반 브라우저 사용자라면 원격 공격자가 조작된 HTML 페이지를 통해 샌드박스 내에서 임의 코드를 실행할 수 있는 위험이 있습니다.
CVE-2026-87491 취약점 개요 및 기술적 특성
CVE-2026-87491은 Chromium V8 JavaScript 엔진의 범위 밖 쓰기(out of bounds write) 취약점입니다. V8 엔진은 웹 브라우저가 자바스크립트 코드를 효율적으로 실행하는 데 쓰이는 핵심 구성 요소인데, 이 부분에서 메모리 관리 오류가 발생하면 보안상 심각한 허점이 생깁니다.
이 취약점을 이용하면 원격 공격자가 정교하게 조작한 HTML 페이지를 만들어 사용자 접속을 유도하고, 브라우저의 보안 영역인 샌드박스 내부에서 임의의 코드를 실행할 수 있게 됩니다. Chromium 보안 심각도 기준으로는 ‘Medium’으로 기록되어 있습니다.
영향을 받는 브라우저 및 버전 정보
이 취약점은 단일 브라우저의 문제가 아닙니다. Chromium 오픈 소스 프로젝트를 기반으로 제작된 다수의 브라우저에 광범위하게 영향을 미칩니다. 특히 CISA(미국 사이버 보안 및 인프라 보안국)는 Google Chrome을 비롯해 Microsoft Edge, Opera 등 Chromium 기반 브라우저들이 이 취약점에 노출될 수 있다고 명시했습니다.
구체적인 영향 범위와 버전 정보는 다음과 같습니다.
| 대상 브라우저 | 영향 범위 및 상태 | 비고 |
|---|---|---|
| Google Chrome | 153.0.8010.36 이전 버전 | 직접 확인된 영향 범위 |
| Microsoft Edge | Chromium 기반 버전 | 최신 버전에서 해결 완료 |
| Opera | Chromium 기반 버전 | 영향 가능성 명시 |
CISA KEV 등재 및 실제 악용 현황
보안 관리자가 특히 주의해야 할 점은 이 취약점이 단순한 이론적 가능성에 그치지 않고 실제 공격에 활용되고 있다는 사실입니다. CISA는 2026년 9월 9일 CVE-2026-87491을 ‘Known Exploited Vulnerabilities(KEV)’ 카탈로그에 공식 등재했습니다. KEV 카탈로그는 실제로 야생에서 악용된 사례가 확인된 취약점만을 관리하는 목록입니다. 여기에 오르면 즉각적인 패치가 필수라는 뜻입니다.
Microsoft는 Google이 이미 해당 취약점의 야생 악용(exploit in the wild) 존재를 인지하고 있다고 밝혔습니다. 공격자가 이미 이 취약점으로 실제 시스템을 공격하고 있다는 신호라, 업데이트를 미루는 일 자체가 기업과 개인의 보안에 직접적인 위협이 됩니다.
보안 업데이트 및 대응 방안
취약점에 노출된 환경을 방치하면 원격 코드 실행으로 인한 데이터 유출이나 시스템 권한 탈취 위험이 따릅니다. 모든 사용자와 IT 보안 관리자는 아래 조치를 즉시 실행하십시오.
- Google Chrome 업데이트 수행
- 현재 사용 중인 Chrome 버전을 확인한 뒤 153.0.8010.36 이상의 버전으로 업데이트합니다.
- CISA KEV 항목이 명시한 조치 기한은 2026-09-23이었던 만큼, 아직 업데이트하지 않은 사용자는 즉시 실행하시기 바랍니다.
- Microsoft Edge 및 기타 Chromium 브라우저 점검
- Microsoft Edge는 최신 버전으로 업데이트하면 더 이상 해당 취약점에 노출되지 않습니다.
- Opera 등 기타 Chromium 기반 브라우저 사용자 역시 각 소프트웨어 제조사가 제공하는 최신 보안 패치를 적용합니다.
- 기업 IT 보안 관리자 권고 사항
- 사내에서 사용 중인 모든 Chromium 기반 브라우저의 버전 현황을 전수 조사하십시오.
- 중앙 제어 관리 도구로 강제 업데이트를 적용해 모든 엔드포인트가 153.0.8010.36(Chrome 기준) 이상의 버전을 유지하도록 조치하십시오.
- 알려지지 않은 출처의 HTML 페이지 접속을 제한하는 보안 정책을 강화하시기 바랍니다.