CVE-2026-85046: Chromium V8 타입 혼동 취약점, 실제 악용 확인된 샌드박스 코드 실행

CVE-2026-85046은 Chromium V8 엔진의 타입 혼동(CWE-843) 취약점으로, Google Chrome 152.0.7977.82 이전 버전에서 원격 공격자가 조작된 HTML 페이지를 통해 브라우저 샌드박스 안에서 임의 코드를 실행할 수 있는 문제다. CISA KEV 카탈로그 등재(2026-09-04)와 Google의 공식 발표로 실제 악용이 확인된 상태이며, CISA는 이 취약점이 Google Chrome뿐 아니라 Microsoft Edge, Opera 등 Chromium 기반 브라우저에도 영향을 줄 수 있다고 밝혔다.

CVE-2026-85046 한눈에 보기: 무엇이 문제인가

항목 내용
CVE 식별자 CVE-2026-85046
취약점 유형 V8 타입 혼동 (CWE-843)
Chromium 보안 등급 High
CISA-ADP CVSS 3.1 8.8 (High) — AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
영향 버전 Google Chrome 152.0.7977.82 이전
수정 버전 Windows/Mac 152.0.7977.82/.83, Linux 152.0.7977.82
수정 배포일 2026-09-03 Chrome Stable 채널 업데이트
공격 벡터 원격 공격자, crafted HTML page
영향 범위 샌드박스 내 임의 코드 실행
KEV 등재일 2026-09-04
CISA 조치 기한 (Due Date) 2026-09-18
랜섬웨어 캠페인 사용 Unknown
BOD 26-04 포렌식 트리아지 불필요 (No)
취약점 보고 Salvatore Gulizia (Serotav), 2026-08-04, 보상 $1,000

V8 타입 혼동 취약점, 공격 원리와 영향 범위

V8은 JavaScript 및 WebAssembly 구문 해석·실행을 담당하는 Chromium의 핵심 JIT 컴파일러 엔진이다. CVE-2026-85046은 이 엔진 내부에서 객체의 타입이 제대로 검증되지 않는 ‘타입 혼동(type confusion)’ 상태가 발생하는 결함이다. CWE 분류상 CWE-843(Type confusion)으로 등록되어 있으며, 원격 공격자는 사용자를 설득해 조작된 HTML 페이지를 방문하게 하기만 하면 된다. 해당 페이지를 처리하는 과정에서 V8의 타입 혼동이 트리거되고, 샌드박스 안에서 임의 코드 실행까지 가능하다.

CISA-ADP가 산정한 CVSS 3.1 기본 점수는 8.8(High)이며, 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H이다. 이는 네트워크에서 접근 가능(AV:N)하고 공격 복잡도가 낮으며(AC:L), 사전 권한이 불필요하지만(PR:N) 사용자 상호작용(UI:R)이 필요하다는 뜻이다. 악성 웹사이트를 방문하는 행위 자체가 트리거가 되며, 별도 인증이나 로컬 접근은 필요 없다. CISA-ADP의 추가 평가에서는 Exploitation=active, Automatable=no, Technical Impact=total로 기록되어 있다.

업데이트는 2026년 9월 3일 Chrome Stable 채널에 배포되었으며, Windows·macOS 152.0.7977.82/.83, Linux 152.0.7977.82 버전에 포함되어 있다. 해당 릴리스에는 총 12건의 보안 수정이 들어 있고, CVE-2026-85046은 그 목록에서 High 등급으로 첫 항목에 올라 있다.

실제 악용 확인: CISA KEV 등재와 조치 기한

이 취약점의 심각성을 가늠하는 가장 직접적인 지표는 CISA KEV(Known Exploited Vulnerabilities) 카탈로그 등재다. KEV에 올랐다는 것은 알려진 실제 악용(known exploitation)이 확인되었음을 뜻하며, CVE-2026-85046은 2026-09-04에 등록되었다. 연방 기관 대상 조치 기한(Due Date)은 2026-09-18로, 등재일로부터 14일 후다.

Google도 2026-09-03 Chrome Stable 업데이트 공지에서 “Google is aware that an exploit for CVE-2026-85046 exists in the wild”라고 밝히며 실환경 악용 존재를 공식 확인했다.

KEV 항목의 CISA 지정 액션(Action)에는 공급업체 지침에 따른 완화 적용, BOD 26-04 준수, 인터넷 노출 평가가 포함된다. CISA BOD 26-04의 정식 제목은 “Prioritizing Security Updates Based on Risk”이며, 해당 지침 적용 대상 조직에는 이 취약점 관련 요구사항을 준수할 의무가 발생한다. 이 취약점에 대해서는 CISA가 BOD 26-04 기준 포렌식 트리아지가 필요 없다고 평가했고, 랜섬웨어 캠페인 사용 여부는 Unknown으로 분류되어 있다.

KEV 등재 자체가 악용 확인의 강력한 신호인 건 분명하지만, 구체적인 공격 시나리오(악성 사이트 URL, 대상 조직, 피해 규모)는 현재 공식 자료에 공개되지 않아 확인할 수 없다.

내 Chrome 버전 확인하고 즉시 업데이트하는 방법

  1. Google Chrome을 실행하고, 주소창에 chrome://settings/help를 입력한다.
  2. 하단에 표시된 현재 Chrome 버전을 확인한다.
  3. 버전이 152.0.7977.82 미만이면 즉시 업데이트한다. 152.0.7977.82 이상 버전이면 이 취약점에 대한 수정이 적용된 상태다.
  4. 업데이트가 자동으로 진행되지 않으면 Chrome 메뉴 → 도움말 → Google Chrome 정보에서 수동으로 확인한 뒤 재시작한다.
  5. Windows/Mac 기준 최종 수정 버전은 152.0.7977.82 또는.83, Linux 기준은 152.0.7977.82다. 롤아웃은 수일에서 수주에 걸쳐 진행되므로 수동으로 배포 여부를 확인해 두는 편이 안전하다.

Chromium 기반 브라우저(Edge·Opera 등) 사용자를 위한 안내

CISA KEV 항목은 이 취약점이 “Chromium을 사용하는 복수의 브라우저에 영향을 줄 수 있다”며 Google Chrome, Microsoft Edge, Opera를 예시로 명시하고 있다. 다만 Google 공식 수정·배포 버전(152.0.7977.82/.83)은 Chrome 기준이고, Edge·Opera 등 개별 브라우저는 자체 버전 체계와 배포 일정이 다르므로 Chrome 버전 번호를 그대로 적용해서는 안 된다.

현재 공개된 공식 자료에서는 Edge, Opera 등 개별 Chromium 기반 브라우저의 구체적 고정 버전이 확인되지 않는다. 대응 방법은 다음과 같다.

  • 각 브라우저 설정 페이지에서 현재 버전을 확인한다.
  • 브라우저 자체 업데이트를 즉시 수행한다 (Edge: edge://settings/help, Opera: opera://settings/help).
  • 벤더 공식 보안 공지에서 CVE-2026-85046 관련 수정 사항을 확인한다.
  • 벤더 공지가 지연되는 경우, 인터넷 노출이 큰 워크스테이션에서는 해당 브라우저 사용을 일시 제한하는 것을 고려해 본다.

과장 보도 주의: ‘모든 Chromium 버전 영향’은 사실이 아니다

검색 결과나 소셜 미디어에서 퍼진 요약 글에 “모든 Chromium 버전에 영향”이라는 표현이 보이지만, 이는 공식 영향 범위와 모순된다. CVE Project 공식 기록, Chrome Releases 공지, CISA KEV 항목은 모두 영향 범위를 “Chrome 152.0.7977.82 이전 버전”으로 한정하고 있다. 해당 버전 이후에 배포된 업데이트를 설치한 환경은 이 특정 CVE에 대해 수정이 적용된 상태이며, “모든 버전”이라는 표현은 부정확하다.

Chromium 기반 브라우저에 대한 확대 해석도 조심할 부분이다. CISA의 “Chrome, Edge, Opera 등 다수 브라우저에 영향 가능”이라는 표현은 기술적 가능성을 짚은 것이지, 각 브라우저가 동일 버전 번호로 패치됨을 의미하지 않는다. Edge나 Brave 등은 자체 릴리스 사이클을 따르므로, Chrome 152.0.7977.82라는 숫자를 해당 브라우저의 패치 기준으로 인용하면 안 된다.

샌드박스 탈출·OS 장악은 아니다 — 사실과 추측 구분하기

CVE-2026-85046의 공식 취약점 설명은 “execute arbitrary code inside the sandbox“로, 샌드박스 내부에서의 임의 코드 실행까지를 다루고 있다. 현재 확인된 증거상 영향은 이 샌드박스 내 코드 실행 범위로 한정되며, 이 취약점 하나로 운영체제를 장악하거나 샌드박스를 탈출할 수 있다고 공식적으로 명시된 바 없다.

반면 CISA-ADP의 Technical Impact=total 평가와 CVSS의 C:H/I:H/A:H(C: High, I: High, A: High) 구성은 샌드박스 내부의 정보 기밀성·무결성·가용성 영향이 극대에 이를 수 있음을 반영한다. 샌드박스 안에서의 코드 실행이 후속 공격 체인의 발판이 될 수 있다는 점은 기술적으로 타당하지만, 이는 공식 CVE 설명의 범위 밖이며 별도 취약점(샌드박스 탈출 등)과의 체이닝이 전제되어야 하는 시나리오다. 보고할 때는 “샌드박스 내 코드 실행 확인”이라는 공식 범위 내에서 서술하고, OS 전체 장악은 별도 확인이 필요한 사항임을 구분해 전달한다.

향후 대비: 제로데이 대응을 위한 브라우저 보안 수칙

CVE-2026-85046은 2026-08-04 보고부터 2026-09-03 공개 수정까지 약 30일의 시차가 있었고, 이 기간에 실환경 악용이 존재한 것으로 확인되었다. 이 타임라인은 제로데이 취약점에 대한 조직적 대응 체력의 중요성을 그대로 보여준다.

  • 패치 SLA 설정: High 등급 이상 Chromium 보안 수정은 배포 후 72시간 이내 전사 적용을 목표로 내부 SLA를 수립한다. CISA BOD 26-04 적용 대상 조직은 KEV 등재 시점부터 Due Date(본 건 2026-09-18) 안에 조치를 마치도록 되어 있다.
  • KEV 모니터링 자동화: CISA KEV 카탈로그 변경을 웹훅 또는 정기 폴링으로 감시해서, 새로 등재된 항목이 조직 영향 자산과 교차되는지 즉시 확인한다.
  • 브라우저 버전 인벤토리: Edge, Opera, Brave 등 Chromium 기반 브라우저를 포함한 전체 인벤토리를 유지하고, 각 벤더의 릴리스 체계를 별도로 추적한다.
  • 인터넷 노출 평가: CISA KEV 액션에 포함된 인터넷 노출 평가를 정기적으로 수행해, 대외 노출되는 워크스테이션·VDI·kiosk의 브라우저 패치 상태를 우선 점검한다.
  • 사용자 인지도: crafted HTML page 기반 공격 벡터의 특성상, 알려지지 않은 출처의 웹페이지·링크를 피하는 기본 보안 위생 관행(security hygiene)을 유지한다.

CVE-2026-85046은 High 등급, KEV 등재, 실제 악용 확인이라는 세 가지 객관적 근거를 모두 갖춘 취약점이다. 공포를 자극할 일은 아니지만, 152.0.7977.82 미만의 Chrome을 실행 중인 환경이 여전히 남아 있다면 2026-09-18 CISA 조치 기한 이전에 업데이트를 마치는 것이 최소한의 대응이다.

댓글 남기기