구글은 이미 야생에서 악용되고 있는 고위험군 제로데이 취약점을 해결하는 긴급 크롬 보안 업데이트를 발표했습니다. CVE-2026-85046으로 추적되며 CVSS 척도에서 8.8로 평가된 이 결함은 구글 크롬에서 사용되는 JavaScript 및 WebAssembly 엔진인 V8에서의 타입 혼동 문제입니다.
성공적인 악용은 피해자가 특별히 제작된 HTML 페이지를 방문한 후 원격 공격자가 크롬의 샌드박스 내에서 임의의 코드를 실행할 수 있게 해줍니다. 구글은 해당 취약점이 존재한다는 것을 확인했지만 위협 행위자, 목표 조직 또는 공격 캠페인에 대한 정보는 업데이트가 아직 롤아웃 중이므로 공개되지 않았습니다.
CVE-2026-85046은 152.0.7977.82 이전 버전의 크롬에 영향을 미칩니다. 구글은 윈도우와 macOS용 크롬 152.0.7977.82/.83 및 리눅스용 크롬 152.0.7977.82를 출시했으며, 보안 업데이트가 점진적으로 사용자에게 배포되고 있습니다.
이 취약점은 2026년 구글이 해결한 6번째 크롬 제로데이로, 이전에 익스플로이트된 CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 등의 결함이 포함됩니다.
CVE-2026-85046 분석
이 취약점은 보통 타입 혼동으로 알려진 CWE-843: 비호환 타입을 사용하여 자원에 접근하는 것으로 분류됩니다. 이 유형의 메모리 안전성 약점은 소프트웨어가 실제 메모리에 저장된 데이터 타입과 다른 객체를 잘못 처리할 때 발생합니다.
V8과 같은 JavaScript 엔진에서는 객체 타입에 대한 잘못된 가정이 특히 위험할 수 있습니다. 이는 고도로 최적화된 컴파일러 경로가 메모리에 배열과 객체가 어떻게 표현되어 있는지에 대한 정확한 정보에 의존하기 때문입니다.
보안 연구원 Salvatore Gulizia, Serotav로도 알려진 그는 이 결함이 PACKED_ELEMENTS를 포함하는 배열이 잘못하여 PACKED_SMI_ELEMENTS 맵을 받을 수 있는 V8 컴파일러 동작과 관련이 있다고 설명했습니다. 이 불일치는 최종적으로 JavaScript 힙 내에서 임의 읽기 및 쓰기 액세스로 변환될 수 있습니다.
CVE-2026-85046에 대한 가장 중요한 세부 사항은 악용이 원격으로 접근 가능하고, 기존 권한이 필요 없으며, 악의적인 웹 콘텐츠를 통해 전달될 수 있다는 것입니다. 공개된 CVSS 벡터는 사용자 상호작용이 필요하다는 것을 나타내며, 이는 피해자가 악성 또는 손상된 페이지를 방문하는 등의 행위가 필요함을 의미합니다.
일반적인 악용 시나리오는 사용자가 피싱 링크를 따르거나, 악의적인 광고를 만나거나, 손상된 합법적인 웹사이트를 방문할 때 시작될 수 있습니다. 제작된 JavaScript 또는 HTML 콘텐츠는 V8 타입 혼동 문제를 유발하고 크롬이 메모리 접근 시 사용하는 가정을 손상시킬 수 있습니다.
결과적으로 생성된 프리미티브는 임의 코드 실행을 가능하게 할 수 있습니다 크롬 샌드박스 내부에서. 이 구분은 중요합니다: CVE-2026-85046만으로는 반드시 기본 운영체제에 대한 완전한 통제를 제공하지 않습니다. 전체 호스트 타협을 추구하는 위협 행위자는 일반적으로 브라우저 코드 실행을 추가 샌드박스 탈출 또는 권한 상승 취약점과 결합해야 합니다.
구글은 대부분의 사용자에게 패치가 배포되는 동안 Chromium 버그 리포트에 대한 접근을 의도적으로 제한했습니다. 이는 활동적으로 악용되는 크롬 취약점에 대한 일반적인 절차로, 완전한 기술 정보의 빠른 공개는 추가 공격자가 취약점을 역설계하고 무기화하기 쉽게 만들 수 있기 때문입니다.
이 취약점은 Salvatore Gulizia가 구글에 2026년 8월 4일에신고했습니다. 구글은 연구원에게 $1,000의 버그 바운티를 지급했으며, 플로는 9월 3일 스테이블 채널 업데이트에서 공개적으로 패치되었습니다.
업데이트는 총 12개의 보안 취약점을 수정합니다. 악용된 V8 문제 외에도 구글은 CrashReporting, Network, Compositing, 또 다른 V8 경쟁 조건, WebGL, CacheStorage, DevTools 및 Skia와 관련된 고위험 약점을 해결했으며, 두 가지 중간 위험 문제도 수정되었습니다.
구글은 활동적인 악용을 확인했으나 공개 CVE-2026-85046 PoC를 발표하지 않았습니다. 기본 Chromium 이슈에 대한 접근도 제한되어 있으며, 현재 이용 가능한 기술 정보는 제한되어 있어 익스플로잇을 재현하기 어렵습니다.
또한 Google에서 출판한 특정 캠페인에 대한 CVE-2026-85046 IOCs는 없습니다. 회사는 관찰된 공격과 관련된 악성 도메인, IP 주소, 페이로드 해시 또는 특정 익스플로잇 인프라를 식별하지 않았습니다.
공개 지표의 부재는 정적 위협 인텔리전스보다 취약점 노출 및 행동 텔레메트리를 더욱 중요하게 만듭니다. 조직은 영향을 받은 브라우저 버전을 실행 중인 모든 엔드포인트가 공격자가 제어하는 콘텐츠을 탐색할 때 여전히 노출될 수 있다고 가정해야 합니다.
CVE-2026-85046 완화
구글은 다음으로 크롬을 즉시 업그레이드할 것을 권장합니다:
- 윈도우에서 152.0.7977.82/.83 이상
- macOS에서 152.0.7977.82/.83 이상
- 리눅스에서 152.0.7977.82 이상
사용자는 크롬 → 도움말 → Google 크롬 정보를 열어 설치된 버전을 확인할 수 있습니다. 브라우저는 자동으로 업데이트를 확인하지만, 보안 수정을 활성화하려면 설치 후 크롬을 재시작해야 합니다.
기업 관리자들은 크롬의 점진적인 자동 배포에만 의존하지 않고 배포를 확인해야 합니다. 업데이트를 받은 후 재시작되지 않은 관리 엔드포인트는 사용자가 크롬을 다시 시작할 때까지 여전히 취약한 브라우저 프로세스를 실행할 수 있습니다.
CVE-2026-85046 탐지는 엔드포인트 인벤토리로 시작해야 합니다. 보안 팀은 152.0.7977.82 이전 버전의 크롬을 실행하는 시스템을 식별하고 외부 브라우징, 이메일 링크, 웹 광고 및 기타 신뢰할 수 없는 웹 콘텐츠에 노출된 엔드포인트를 우선순위로 해야 합니다.
CVE-2026-85046 익스플로잇 또는 의심스러운 브라우저 활동을 탐지하려면, 방어자는 다음 요소들의 조합을 찾아야 합니다:
- 크롬 렌더러 충돌 후 비정상적인 프로세스 활동
- 크롬 프로세스 트리에서 시작된 예상치 못한 프로세스
- EDR 또는 엔드포인트 보호 도구에 의해 생성된 브라우저 악용 경고
- 크롬 또는 V8과 관련된 의심스러운 메모리 손상 행동
- 이상 활동 직전의 새로 등록된, 손상된 또는 알려진 악성 웹사이트 방문
- 브라우저 세션 후 발생하는 예기치 않은 실행 파일이나 스크립트 활동
- 크롬 렌더러 손상 후 두 번째 취약점을 악용하려는 시도
- 의심스러운 브라우저 행동 직후 발생하는 새로운 지속성 또는 권한 상승 활동
이 신호들은 구글이 실제 악용 기술을 공개하지 않았기 때문에 익스플로잇 특유의 서명보다는 사냥의 단서들입니다.
조직은 또한 의심스러운 크롬 이벤트 주위의 웹 프록시, DNS, EDR 및 이메일 보안 텔레메트리를 검토해야 합니다. 익스플로잇은 제작된 웹 콘텐츠를 로딩해야 하기 때문에, 최근 방문한 도메인과의 브라우저 충돌 또는 비정상적인 자식 프로세스 활동의 상관관계는 가능한 공격 체인을 식별하는 데 도움이 될 수 있습니다.
Microsoft Edge, Brave, Opera 및 Vivaldi와 같은 Chromium 기반 브라우저도 V8을 포함한 Chromium 구성 요소에 의존합니다. 이 제품의 사용자는 이러한 릴리스가 제공되는 즉시 해당 Chromium 보안 수정이 포함된 벤더 업데이트를 설치해야 합니다.
공개적으로 설명되기 전에 악용이 이미 진행 중이었기 때문에, CVE-2026-85046 완화에는 빠른 패치와 9월 3일 이전에 취약한 상태로 남아있던 시스템에서의 의심스러운 브라우저 활동에 대한 역연구가 포함되어야 합니다.
FAQ
CVE-2026-85046이란 무엇이며 어떻게 작동합니까?
CVE-2026-85046은 Chrome의 V8 JavaScript 및 WebAssembly 엔진에서 발생하는 고위험 타입 혼동 취약점입니다. 제작된 HTML이나 JavaScript 콘텐츠는 V8이 메모리 객체 타입을 잘못 처리하게 하여 궁극적으로 공격자가 제어하는 코드가 브라우저 샌드박스 내에서 실행되게 할 수 있는 임의의 읽기/쓰기 기능을 만들 수 있습니다.
CVE-2026-85046은 언제 처음 발견되었습니까?
보안 연구원 Salvatore Gulizia, Serotav로 알려진,가 2026년 8월 4일에 구글에 취약점을 신고했습니다. 구글은 2026년 9월 3일에 보안 수정을 공개하며 이때 이미 야생에 익스플로이트가 존재한다는 것을 확인했습니다.
CVE-2026-85046이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 사용자 로드된 악성 웹 콘텐츠 후 원격 공격자가 Chrome 샌드박스 내에서 임의의 코드를 실행할 수 있도록 할 수 있습니다. 운영 체제의 완전한 타협을 위해서는 일반적으로 이러한 결함을 추가 샌드박스 탈출 또는 권한 상승 취약점과 연결해야 합니다.
CVE-2026-85046이 2026년에 여전히 영향을 미칠 수 있습니까?
네. 152.0.7977.82 이전 버전의 Chrome 데스크톱 설치는 여전히 취약합니다. 이 위험은 특히 긴급합니다. 구글은 공격자가 실제 공격에 이미 이 결함을 악용 중이라고 확인했기 때문입니다.
CVE-2026-85046로부터 어떻게 자신을 보호할 수 있습니까?
Chrome을 즉시 152.0.7977.82/.83 이상으로 Windows와 macOS에서, 또는 Linux에서 152.0.7977.82 이상으로 업데이트하고 수정 사항을 활성화하기 위해 브라우저를 다시 시작하십시오. 기업 방어자는 엔드포인트 버전을 확인하고 시스템이 패치되기 전에 발생한 의심스러운 브라우저 활동을 조사해야 합니다.