구글, 실제 공격에 악용된 크롬 V8 제로데이 등 12건 수정
구글이 크롬 152 보안 업데이트를 배포하고 취약점 12건을 수정했다. 이 가운데 CVE-2026-85046은 실제 공격에 악용된 것으로 확인됐으며, 배포된 업데이트를 설치하고 브라우저를 재시작해야 수정 사항이 적용된다.

악용이 확인된 V8 결함
이번 업데이트의 중심에는 심각도 높음 등급을 받은 CVE-2026-85046이 있다. 이 결함의 유형인 타입 혼동은 프로그램이 객체의 자료형을 잘못 해석해 메모리를 훼손할 수 있는 결함으로, 충돌이나 원격 코드 실행으로 이어질 수 있다.
결함이 자리한 V8은 크롬이 자바스크립트와 웹어셈블리 코드를 처리하는 데 쓰는 엔진이다. CVE.org 설명에는 원격 공격자가 조작된 HTML 페이지를 통해 샌드박스 안에서 임의 코드를 실행할 수 있었다고 적혀 있다. 이 결함의 CVSS 점수는 8.8이다.
구글은 이 취약점을 이용하는 익스플로잇이 존재한다고 밝혔다. 다만 이용자와 연계 프로젝트가 수정본을 적용할 시간을 확보하도록 공격의 기술적 세부사항과 주체는 공개하지 않았다. 제로데이는 수정본이 나오기 전에 악용된 취약점을 뜻하며, CVE-2026-85046은 구글이 2026년에 수정한 악용 크롬 제로데이 가운데 여섯 번째에 해당한다. 올해 앞서 수정된 목록에는 CVE-2026-2441과 CVE-2026-3909, CVE-2026-3910이 올랐고 CVE-2026-5281과 CVE-2026-11645가 뒤를 이었다.
적용 대상과 확인 방법
수정 버전은 윈도우와 맥OS용 152.0.7977.82 또는 152.0.7977.83, 리눅스용 152.0.7977.82이며 순차적으로 배포된다. 크롬에서는 정보 화면에서 업데이트를 설치한 뒤 브라우저를 재시작해야 수정 사항이 적용된다.

엣지, 브레이브, 오페라, 비발디 등 크로미엄 기반 브라우저에도 수정본 적용이 권고됐다. 브라우저별 배포 시점은 다를 수 있다.
함께 수정된 결함과 신고 경위
함께 수정된 취약점에는 크래시 리포팅, 네트워크, 컴포지팅, WebGL, CacheStorage, 개발자도구, Skia의 메모리 관련 결함과 V8의 경쟁 조건 등 높음 등급 9건이 포함됐다. SecurityWeek는 중간 등급의 부적절한 입력 검증과 use-after-free 취약점 2건도 수정됐다고 보도했다.
살바토레 굴리치아는 2026년 8월 4일 이 취약점을 신고했고 1000달러의 포상금을 받았다. The Next Web는 크롬 취약점 포상금의 최고액이 25만달러이며 지급액은 보고서 품질과 중복 발견 여부에 따라 달라진다고 전했다.
The Hacker News 미국 사이버보안·인프라보안국(CISA)은 2026년 9월 4일 이 취약점을 알려진 악용 취약점(KEV) 목록에 추가했다. 같은 CISA는 미국 연방 민간행정기관에 2026년 9월 18일까지 패치하도록 요구했다.

자료사진 출처
총 3건- 구글 본사 구글플렉스 · 자료사진
- 안드로이드 모바일 애플리케이션 · 자료사진
- 구글 크롬 로고 · 자료사진
원문 출처
총 5건- BleepingComputer Google warns of new Chrome zero-day flaw exploited in attacks
- SecurityWeek Google Patches 6th Chrome Zero-Day of 2026
- The Hacker News Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
- The Next Web Google patches multiple Chrome bugs including a V8 flaw being used in attacks
- Techmeme Google patches an actively exploited zero-day flaw in Chrome that could potentially allow remote code execution within Chrome's sandboxed renderer process (Bill Toulas/BleepingComputer)
이 기사는 위 원문들에서 사실만 교차 확인해 재구성했으며, 원문 문장·사진을 전재하지 않았습니다. 집필 단계의 AI는 원문을 열람하지 않고, 별도 검증을 통과한 사실만 사용했습니다. 사실관계에 오류가 있다면 정정을 요청해 주세요(nickpark77@gmail.com).
IT 다른 기사
IT 스트레이트 뉴스 ✓ 5개 출처 교차
밸브 독립형 VR 헤드셋 스팀 프레임 출시, 256GB 1,059달러
IT 스트레이트 뉴스 ✓ 3개 출처 교차
경남 4개 군에 찾아가는 통신 서비스 8회…고령층 사기 예방 교육 추가
IT 스트레이트 뉴스 ✓ 3개 출처 교차


