CVE-2026-87491: Chromium V8 범위 밖 쓰기 취약점이 왜 CISA KEV에 등재됐나

CVE-2026-87491은 Chromium V8 자바스크립트 엔진의 범위 밖 쓰기(Out-of-bounds write) 취약점입니다. 조작된 HTML 페이지를 방문하면 원격 공격자가 브라우저 샌드박스 내부에서 임의 코드를 실행할 수 있습니다. 이 취약점이 CISA KEV(Known Exploited Vulnerabilities) 카탈로그에 등재된 이유는 실제 야생(in-the-wild)에서 악용 사례가 확인됐기 때문입니다. 등재 자체가 즉각적인 패치가 필요한 보안 위협이라는 이야기입니다.

CVE-2026-87491이란: V8 범위 밖 쓰기 취약점의 구조

CVE-2026-87491은 구글 크롬의 핵심 엔진인 V8 자바스크립트 엔진에서 발생하는 범위 밖 쓰기(out-of-bounds write) 취약점입니다. 기술적으로는 CWE-787 유형으로, 메모리 경계를 넘어 데이터를 기록해 프로그램의 흐름을 조작할 수 있는 위험이 있습니다.

공격 벡터는 조작된 HTML 페이지를 이용한 원격 공격 방식입니다. 사용자가 악성 코드가 포함된 특정 웹 페이지를 방문하면 공격자가 브라우저의 샌드박스 내부에서 임의 코드를 실행하게 됩니다. 다만 현재까지 확보된 증거만으로는 이 실행 권한이 샌드박스를 벗어나 운영체제(OS) 수준까지 확장되는지 확인되지 않았습니다.

왜 지금 대응해야 하는가: CISA KEV 등재의 의미

단순한 취약점 발견과 ‘실제 악용 확인’은 대응 우선순위에서 큰 차이를 만듭니다. CVE-2026-87491은 2026년 9월 9일 CISA KEV 카탈로그에 정식 등재되었습니다. KEV 등재는 이 취약점이 이론적인 가능성을 넘어 실제로 공격에 활용되고 있음을 공식적으로 확인했다는 뜻입니다.

구글 역시 이 취약점에 대한 익스플로잇이 야생에서 존재한다고 공식 발표했습니다. 이 결함은 2026년에 패치된 7번째 악용 중인 크롬 제로데이 취약점으로 기록되었습니다. 보안 운영진과 CISO가 봐야 할 기준은 심각도 점수만이 아니라 ‘활성 상태의 악용(Exploitation: active)’이라는 사실이며, 이런 취약점은 대응 우선순위를 최상위로 잡는 게 맞습니다.

영향 범위 및 취약 버전 분석

이 취약점은 구글 크롬뿐 아니라 Chromium 오픈 소스 프로젝트를 기반으로 제작된 다양한 브라우저에 영향을 미칠 수 있습니다. 구글 크롬은 153.0.8010.36 이전 버전이 취약 대상입니다.

확인된 영향 범위와 수정 버전을 표로 정리했습니다.

구분 상세 내용
영향 받는 브라우저 Google Chrome, Microsoft Edge, Opera 등 Chromium 기반 브라우저
취약 버전 (Chrome) 153.0.8010.36 미만 버전
수정 버전 (Windows/macOS) 153.0.8010.36 / 153.0.8010.37
수정 버전 (Linux) 153.0.8010.36
CISA 대응 기한 2026-09-23 까지

주의할 점이 하나 있습니다. Microsoft Edge나 Opera 같은 다른 Chromium 기반 브라우저는 영향 가능성이 확인됐지만, 정확한 개별 수정 버전 번호는 현재 근거 자료에 명시되어 있지 않습니다. 이 브라우저를 쓰는 사용자와 관리자는 각 벤더사의 최신 보안 공지를 직접 확인해야 합니다.

심각도 평가의 차이: Chromium Medium vs CVSS 8.8 HIGH

CVE-2026-87491의 심각도를 두고는 평가 체계가 두 가지로 갈립니다.

  1. Chromium 보안 심각도 (Medium): 구글과 크롬 CNA는 이 취약점을 ‘Medium’으로 분류했습니다. 공격이 ‘샌드박스 내부’에서 이루어진다는 점이 주된 근거입니다.
  2. CISA ADP 평가 (CVSS 3.1 8.8 HIGH): CISA ADP는 CVSS 3.1 기준 8.8점의 ‘HIGH’ 등급을 부여했습니다. 실제 악용 사례가 존재하고 기술적 영향력이 크다는 점이 반영된 결과입니다.

IT 운영진 입장에서는 샌드박스라는 보호막이 있더라도 실제 공격이 진행 중인 제로데이 취약점이므로, CVSS 8.8 HIGH라는 높은 위험 수치를 기준으로 즉시 패치하는 것이 맞습니다.

대응 방안 및 관리 가이드

1. 브라우저 업데이트 및 버전 검증

가장 확실한 해결책은 최신 안정 채널 버전으로 업데이트하는 것입니다. 구글은 2026년 9월 8일 Chrome 153 안정 채널 업데이트를 배포했고, 여기에는 230건의 보안 수정 사항이 포함되어 있습니다.

  • Windows/macOS: 153.0.8010.36 또는 153.0.8010.37 버전 이상 확인
  • Linux: 153.0.8010.36 버전 이상 확인

2. CISA BOD 26-04 지침 준수

CISA는 BOD 26-04 지침에 따라 공급사의 지침에 맞춘 완화 조치를 적용할 것을 권고하고 있습니다. 연방 기관 및 관련 기업의 대응 기한은 2026년 9월 23일까지입니다. 완화 수단이 없는 클라우드 서비스 등이라면 제품 사용 중단까지 검토 대상입니다.

3. 탐지 및 모니터링의 한계

현재 이 취약점을 이용한 공격에 쓰인 악성 HTML 페이지의 구체적인 IOC(악성 URL, 도메인, 페이지 특징)는 공개되지 않은 상태입니다. 공개된 PoC나 독립적인 기술 분석 리포트도 부족해서 구체적인 트리거 방식이나 악용 코드의 세부 사항을 파악하기 어렵습니다. 네트워크 레벨의 탐지 규칙 생성보다는 엔드포인트의 브라우저 버전 강제 업데이트가 가장 실효성 있는 대응책입니다.

마무리

CVE-2026-87491은 서울대학교 Compsec Lab의 Jihyeon Jeong 연구원이 2026년 8월 6일 보고해 2,500달러의 버그 바운티를 받은 취약점입니다. Chromium 내부 심각도는 Medium으로 책정되었지만, CISA KEV 등재와 CVSS 8.8 HIGH 점수는 이 취약점이 현재 매우 위험한 상태임을 보여 줍니다.

전사 패치 관리 담당자는 모든 사용자의 브라우저 버전이 153.0.8010.36 이상인지 즉시 점검하고, Edge와 Opera를 사용하는 환경도 벤더사 업데이트 여부를 확인하시기 바랍니다.

댓글 남기기