DEEP DIVE REPORT

CVE-2026-85046: Chromium V8 타입 혼동 취약점, 실제 악용 확인된 브라우저 샌드박스 코드 실행

SecurityDesk
2026.09.06 조회 4

개요

개요 인포그래픽
CVE 기록에 따르면 이 취약점은 "Google Chrome 152.0.7977.82 이전 버전의 V8에서 타입 혼동으로 원격 공격자가 crafted HTML page를 통해 샌드박스 내 임의 코드 실행이 가능하다"고 기술되어 있으며, Chromium 보안 등급은 High입니다.

CISA KEV 카탈로그 등재는 알려진 실제 악용(known exploitation)이 확인되었음을 의미합니다. 다만 KEV 등재일(Date Added)은 현재 제공된 증거에서 확인되지 않아 악용이 처음 확인된 시점을 정밀하게 파악하기는 어렵습니다. 랜섬웨어 캠페인 사용 여부는 CISA 기준 Unknown으로 분류되어 있으며, CISA는 BOD 26-04 기준 포렌식 트리아지가 필요 없다고 평가했습니다.

영향 범위

  • Google Chrome: CVE 기록 기준 152.0.7977.82 이전 버전이 영향 대상입니다.
  • Chromium 기반 브라우저 전반: CISA는 이 취약점이 Chromium을 사용하는 복수의 브라우저에 영향을 줄 수 있다고 명시했으며, Google Chrome, Microsoft Edge, Opera를 포함한다고 기록했습니다.

한계로, Edge, Opera 등 개별 Chromium 브라우저의 구체적 고정 버전은 현재 제공된 증거에서 확인되지 않습니다. 각 벤더의 패치 배포 주기와 적용 버전이 다를 수 있으므로, 해당 브라우저 벤더 공지를 통해 별도 확인이 필요합니다.

기술적 분석

CVE 기록에 확인된 메커니즘은 V8 엔진의 타입 혼동(type confusion)으로, 원격 공격자가 crafted HTML page를 통해 브라우저 샌드박스 내에서 임의 코드를 실행할 수 있다는 것입니다. 현재 제공된 증거에서 확인되는 영향은 이 샌드박스 내 코드 실행 범위로 한정됩니다.

본 분석의 근거는 제공된 CISA KEV 등재 기록과 CVE 기록에 기반합니다.

대응 방안

즉시 조치

  • CVE 기록 기준 Google Chrome을 152.0.7977.82 이상으로 업데이트합니다.
  • CISA가 언급한 Microsoft Edge, Opera 등 영향을 받을 수 있는 Chromium 기반 브라우저에 대해 각 벤더의 지침을 확인하고 준수합니다.
  • CISA BOD 26-04(Prioritizing Security Updates Based on Risk)는 해당 CISA 지침의 적용 대상 조직에 관련 요구사항을 따를 것을 요구하며, 그 외 조직은 위험 기반 보안 업데이트 우선순위 결정에 참고할 수 있습니다.

지속적 대응

  • Google Chrome에 대해서는 152.0.7977.82 미만 버전 잔존 여부를 주기적으로 점검합니다.
  • CISA BOD 26-04 및 각 벤더 지침을 해당 조직의 적용 범위 내에서 참고하고 준수합니다.

참고자료

함께 읽으면 좋은 글

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9