개요

V8 자바스크립트 엔진의 범위 밖 쓰기(out-of-bounds write) 취약점(CVE-2026-87491)이 원격 공격자에게 브라우저 샌드박스 내 임의 코드 실행을 허용할 수 있습니다. CNA 기록에 따르면 Google Chrome 153.0.8010.36 이전 버전에서 조작된 HTML 페이지를 통해 원격 공격자가 샌드박스 내부에서 임의 코드를 실행할 수 있으며, Chromium 보안 심각도는 Medium으로 분류됩니다.
이번 사안의 핵심은 CISA KEV 등재라는 점입니다. CISA KEV 카탈로그에 등재됐다는 것은 알려진 악용이 확인됐다는 의미로, 잠재 취약점보다 우선적으로 대응할 사안입니다.
영향 범위
- Google Chrome 153.0.8010.36 이전 버전이 확인된 취약 대상입니다.
- CISA KEV에 따르면 Google Chrome, Microsoft Edge, Opera를 포함한 여러 Chromium 기반 브라우저에 영향을 줄 수 있습니다.
- 조작된 HTML 페이지를 통해 원격 공격자가 샌드박스 내 임의 코드를 실행할 수 있습니다.
한계: Microsoft Edge, Opera 등 다른 Chromium 브라우저의 정확한 취약/패치 버전은 현재 증거에 없습니다. 이 분석은 Chrome 153.0.8010.36 경계만 명시하고, 나머지는 최신 패치 버전으로만 안내합니다.
기술적 분석
공격 경로는 V8 엔진에 존재하는 범위 밖 쓰기로, 조작된 HTML 페이지를 통해 원격 공격자가 V8의 범위 밖 쓰기를 트리거해 샌드박스 내에서 임의 코드 실행에 이를 수 있습니다.
확인된 영향은 샌드박스 내부 코드 실행입니다. 샌드박스 탈출로 OS 수준까지 확장되는지는 현재 증거에서 확인되지 않으며, 이를 단정하기 어렵습니다.
한계:
- 공개 PoC와 독립적 기술 분석이 없어, V8 범위 밖 쓰기의 구체적 트리거와 악용 코드 세부 사항은 확인되지 않습니다.
- 공격에 사용된 악성 HTML 페이지의 구체적 IOC(악성 URL/도메인, 페이지 특징)가 증거에 포함되지 않아, 이를 탐지 규칙으로 바로 반영할 수 있는 상태가 아닙니다.
대응 방안
즉시 처리:
- Google Chrome을 153.0.8010.36 이상으로 즉시 업데이트하세요.
- Microsoft Edge, Opera 등 다른 Chromium 기반 브라우저도 최신 패치 버전으로 업데이트하고, 각 벤더의 해당 취약점 공지를 확인하세요.
- KEV 등재로 알려진 악용이 확인됐으므로 전사 브라우저 업데이트를 최우선으로 처리하세요.
지속 관리:
- Chromium 기반 브라우저의 자동 업데이트와 패치 관리를 정기화하세요.
- 관리 대상(이미지 고정 등) 환경에서는 브라우저 버전 관리 체계를 점검해 업데이트 누락을 방지하세요.
참고자료
- CVE-2026-87491 CNA record: V8 out-of-bounds write in Chrome
- Known Exploited Vulnerabilities Catalog entry for CVE-2026-87491
함께 읽으면 좋은 글
- CVE-2026-75650 대응: Adobe Commerce 템플릿 엔진 RCE 실제 악용 점검
- CVE-2025-10478: Rockwell 1756-ENBT 변조 CIP 패킷 DoS 취약점 및 대응 가이드
- CVE-2026-49869: Kestra OSS 인증 우회 RCE — KEV 등재 취약점 점검 및 대응
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!