CVE-2026-85046 Chrome V8 Type Confusion 취약점 — 실제 악용 확인·CISA KEV 등재와 업데이트 방법

CVE-2026-85046 Chrome V8 Type Confusion 취약점 — 실제 악용 확인·CISA KEV 등재와 업데이트 방법 대표 이미지, AI활용

CVE-2026-85046은 어떤 취약점인가

CVE-2026-85046은 Google Chrome의 JavaScript 엔진인 V8에서 발생하는 Type Confusion 취약점입니다.

Google은 2026년 9월 3일 Chrome Desktop Stable 보안 업데이트를 공개하면서 이 취약점을 High 심각도로 분류했습니다.

더 중요한 점은 Google이 취약점을 수정하는 데 그치지 않고, 다음 사실을 공식적으로 밝혔다는 점입니다.

Google is aware that an exploit for
CVE-2026-85046 exists in the wild.

개념적으로만 악용 가능한 취약점이 아니라, 실제 환경에서 사용되는 exploit의 존재를 Google이 확인한 상태입니다. (Chrome Releases)

CVE 레코드 기준 핵심 내용은 다음과 같습니다.

항목내용
CVECVE-2026-85046
제품Google Chrome
구성요소V8 JavaScript Engine
취약점Type Confusion
CWECWE-843
Chromium 심각도High
CVSS 3.18.8 High
공격 경로Network
필요 권한없음
사용자 상호작용필요
실제 악용확인됨
CISA KEV등재됨

CISA ADP 기준 CVSS Vector는 다음과 같습니다.

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE 설명에 따르면 Chrome 152.0.7977.82 이전 버전에서는 원격 공격자가 조작된 HTML 페이지를 이용해 Chrome sandbox 내부에서 임의 코드를 실행할 가능성이 있습니다. (OpenCVE)


Type Confusion은 무엇인가

Type Confusion은 프로그램이 메모리의 객체 실제 타입을 잘못 판단해 다른 타입처럼 처리할 때 발생할 수 있는 메모리 안전성 문제입니다.

단순화하면 다음과 같습니다.

실제 Object Type A
↓
프로그램이 Type B로 잘못 판단
↓
잘못된 방식으로 메모리 접근
↓
예상하지 못한 메모리 처리
↓
Crash 또는 Code Execution 가능

V8처럼 JavaScript를 실행하고 최적화하는 엔진에서는 객체의 타입과 메모리 구조를 정확히 처리해야 합니다.

CVE-2026-85046에서는 조작된 HTML 페이지를 처리하는 과정에서 이 Type Confusion 문제가 공격자가 의도한 코드 실행으로 이어질 수 있습니다. 이 취약점은 CWE-843, 즉 **Access of Resource Using Incompatible Type(Type Confusion)**으로 분류됩니다. (OpenCVE)

여기서 한 가지는 구분할 필요가 있습니다.

공개된 CVE 설명은:

arbitrary code inside the sandbox

라고 명시합니다.

이 CVE 하나만으로 곧바로 Windows나 macOS 전체에서 SYSTEM/root 수준의 권한을 획득한다고 보기는 어렵습니다.

Chrome Sandbox를 벗어나 운영체제 전체를 장악하려면 별도의 Sandbox Escape 취약점 등 추가 공격 단계가 필요할 수 있습니다.


공격자는 어떤 조건에서 CVE-2026-85046을 악용할 수 있는가

CVSS Vector를 보면 공격 조건을 비교적 명확히 파악할 수 있습니다.

AV:N  → Network
AC:L  → Attack Complexity Low
PR:N  → Privileges Required None
UI:R  → User Interaction Required
S:U   → Scope Unchanged
C:H   → Confidentiality High
I:H   → Integrity High
A:H   → Availability High

눈여겨볼 항목은 PR:NUI:R입니다.

공격자가 미리 Chrome 사용자 계정이나 관리자 권한을 확보할 필요는 없습니다.

반면 사용자 상호작용은 필요합니다.

예를 들어 공격 흐름을 단순화하면 다음과 같습니다.

공격자가 조작된 Web Content 준비
↓
사용자가 해당 콘텐츠에 접근
↓
취약한 Chrome이 HTML/JavaScript 처리
↓
V8 Type Confusion 발생
↓
Chrome Sandbox 내부 Code Execution 가능

서버 제품의 Pre-auth RCE처럼 인터넷에 서비스를 열어두는 것만으로 자동 공격되는 취약점과는 공격 모델이 다릅니다.

웹 브라우저는 사용자가 매일 다양한 외부 콘텐츠를 처리하므로 사용자 상호작용이 필요하다는 조건만으로 위험을 낮게 평가하기는 어렵습니다. CVSS 3.1 기준 점수도 8.8 High입니다. (OpenCVE)


실제 공격에 악용되고 있는가

이번 CVE에서 가장 중요한 대목입니다.

Google은 9월 3일 Stable Channel Update에서 CVE-2026-85046 exploit이 실제 환경에 존재한다는 사실을 인지하고 있다고 공식 발표했습니다. (Chrome Releases)

이후 2026년 9월 4일 CISA는 CVE-2026-85046을 Known Exploited Vulnerabilities Catalog, KEV에 추가했습니다.

CISA는 실제 악용 증거를 바탕으로 KEV를 등록하며, 이번 항목은 다음 이름으로 관리됩니다.

CVE-2026-85046
Google Chromium V8 Type Confusion Vulnerability

KEV 기록에는 2026년 9월 4일 추가됐으며, 연방기관 대상 조치 기한은 2026년 9월 18일로 기록되어 있습니다. 랜섬웨어 캠페인 사용 여부는 현재 Unknown입니다. (Deja Vu)

이번 취약점은:

High Severity
+
Network Attack
+
사전 권한 불필요
+
실제 악용 확인
+
CISA KEV 등재

라는 조건을 갖습니다.

단순한 정기 브라우저 업데이트 항목으로 보기에는 업데이트 적용 여부를 우선 확인해야 할 취약점입니다.


영향을 받는 Chrome 버전

CVE 레코드는 다음 범위를 영향 대상으로 명시합니다.

Google Chrome
< 152.0.7977.82

Google이 9월 3일 공개한 Stable Channel 버전은 다음과 같습니다.

운영체제수정된 Stable 버전
Windows152.0.7977.82 / .83
macOS152.0.7977.82 / .83
Linux152.0.7977.82

Chrome 152.0.7977.82 이전 버전을 사용 중이라면 업데이트 대상입니다. Google은 이 업데이트에 CVE-2026-85046을 포함해 총 12개의 보안 수정 사항을 반영했습니다. (Chrome Releases)

Chromium 기반 다른 브라우저는 어떻게 봐야 하나

CISA는 이 취약점이 Chrome뿐 아니라 Chromium을 사용하는 다른 웹 브라우저에도 영향을 줄 가능성이 있다고 설명하고 있습니다. 예시로 Microsoft Edge와 Opera 등이 언급됩니다. (Deja Vu)

다만 Chrome의 버전 번호를 다른 브라우저에 그대로 적용해서는 안 됩니다.

Chrome Fixed Version
=
다른 Chromium Browser의 Fixed Version

은 아닙니다.

Edge, Opera 등 다른 Chromium 기반 브라우저를 사용한다면 각 공급업체가 공개한 보안 업데이트와 수정 버전을 별도로 확인해야 합니다.


1단계: 현재 Chrome 버전을 확인

이번 취약점을 앞서 작성한 CVE 영향 판단 5단계에 맞춰 살펴보겠습니다.

첫 번째는 자산과 버전 확인입니다.

Chrome 주소창에 다음을 입력합니다.

chrome://settings/help

또는 메뉴에서:

Chrome
→ 오른쪽 상단 더보기
→ 도움말
→ Chrome 정보

로 이동합니다.

화면에는 현재 Chrome 버전이 표시됩니다.

예를 들어:

Google Chrome
152.0.7977.75

라면 CVE-2026-85046 수정 버전보다 낮으므로 업데이트가 필요합니다.

반면:

152.0.7977.82

그보다 최신 Stable 버전을 사용한다면 해당 수정 사항이 포함된 버전입니다.

Chrome 정보 화면에 들어가면 Chrome은 업데이트 여부도 확인합니다. Google은 업데이트를 다운로드한 뒤 브라우저를 다시 시작해야 새 버전이 적용될 수 있다고 안내합니다. (구글 도움말)


2단계: 실제 공격 조건을 확인

CVE-2026-85046의 공격 조건은 다음처럼 정리할 수 있습니다.

Network Attack
↓
사전 권한 불필요
↓
사용자가 조작된 Web Content에 접근
↓
취약한 V8에서 Type Confusion
↓
Sandbox 내부 임의 코드 실행 가능

일반적인 서버 CVE에서 확인하는:

Public IP
Firewall Port
Internet-facing Server

같은 노출 여부보다 사용자가 취약한 Chrome 버전으로 외부 웹 콘텐츠를 처리하는지가 더 중요한 Exposure 요소입니다.

기업 환경이라면 특히 다음 단말부터 확인하는 편이 좋습니다.

인터넷 사용이 많은 사용자 PC
관리자용 Workstation
개발자 PC
운영 서버 관리용 단말
중요 자격 증명을 사용하는 관리 PC
VDI 환경

브라우저가 침해됐다고 해서 운영체제 전체가 즉시 침해됐다는 뜻은 아닙니다. 다만 중요한 관리 자격 증명을 사용하는 단말에서는 브라우저 취약점의 영향도 높게 봐야 합니다.


3단계: 실제 악용과 KEV를 반영해 우선순위 판단

앞서 작성한 CVE가 발표됐을 때 우리 서버가 실제로 영향받는지 확인하는 방법 — 버전·노출·패치·IOC 점검에서 설명한 것처럼 CVSS만으로 취약점 대응 우선순위를 정해서는 안 됩니다.

CVE-2026-85046에 해당 5단계 기준을 적용하면 다음과 같습니다.

판단 요소CVE-2026-85046
제품 사용Chrome을 사용한다면 해당
취약 버전152.0.7977.82 이전
공격 경로Network
사전 권한불필요
사용자 상호작용필요
실제 악용확인됨
CISA KEV등재됨
패치제공됨

취약 버전의 Chrome을 사용하는 단말이 있다면 업데이트 우선순위를 높게 잡는 편이 적절합니다.

이번 사례는 CVSS 점수만으로 판단하면 안 되는 이유도 보여줍니다.

CVSS 8.8 High
+
실제 악용 확인
+
CISA KEV
+
일상적으로 외부 콘텐츠를 처리하는 Browser
=
높은 대응 우선순위

입니다.


4단계: Chrome을 업데이트하고 실제 버전을 다시 확인

개인 PC에서는 Chrome 자체 업데이트 기능을 쓰는 방법이 가장 간단합니다.

다시 다음 경로로 이동합니다.

Chrome
→ 더보기
→ 도움말
→ Chrome 정보

업데이트가 있으면 Chrome이 다운로드를 진행합니다.

업데이트 완료 후:

다시 시작

을 선택합니다.

Chrome은 새 버전을 다운로드해도 브라우저 프로세스를 재시작하기 전까지 기존 버전을 계속 실행할 수 있습니다. 업데이트를 다운로드했는지뿐 아니라 재시작 후 실제 버전까지 확인해야 합니다. Google도 업데이트 적용을 위해 Chrome 재시작 절차를 안내합니다. (구글 도움말)

최종적으로:

Windows / macOS
152.0.7977.82/.83 이상

Linux
152.0.7977.82 이상

인지 확인합니다. (Chrome Releases)

더 최신 버전이 설치되어 있어도 괜찮다

반드시 152.0.7977.82에 머물 필요는 없습니다.

Chrome은 계속 새로운 Stable 버전을 배포하므로:

Fixed Version 이상

의 최신 지원 버전을 사용하는 것이 핵심입니다.

즉:

152.0.7977.82

보다 최신 보안 업데이트가 설치되어 있다면 예전 버전으로 다운그레이드할 이유가 없습니다.


기업 환경에서는 전체 Chrome 버전을 확인해야 한다

한두 대의 PC라면 직접 Chrome 정보를 확인할 수 있습니다. 하지만 수십 또는 수백 대를 관리하는 환경에서는 일일이 확인하기 어렵습니다.

Chrome Enterprise Core 등으로 관리되는 브라우저라면 Google Admin Console에서 Chrome 버전 현황을 확인할 수 있습니다.

Google이 안내하는 경로는 다음과 같습니다.

Google Admin Console
→ Devices
→ Chrome
→ Reports
→ Versions

여기에서 조직 내 Chrome 브라우저 버전을 확인하고 오래된 버전을 쓰는 단말을 찾을 수 있습니다. (구글 도움말)

관리되는 개별 브라우저에서는 다음 정보도 확인할 수 있습니다.

Machine Name
Browser Version
Update Status
OS Version
Last Activity

특히 Update Status에는 재시작 후 적용될 Pending Update가 표시될 수 있습니다. (구글 도움말)

기업 환경에서는 다음 순서로 확인하는 것이 좋습니다.

Chrome 152.0.7977.82 미만 검색
↓
영향 단말 식별
↓
업데이트 배포
↓
Chrome 재시작
↓
Version Report 재확인
↓
취약 버전 잔존 단말 확인

5단계: 패치 이전 침해 여부는 별도로 판단

마지막 단계는 침해 여부를 확인하는 일입니다.

여기에서도 다음 두 작업을 구분해야 합니다.

Chrome 업데이트
=
앞으로 CVE-2026-85046을 이용하는 공격 차단

반면:

침해 여부 조사
=
업데이트 전에 공격이 성공했는지 확인

입니다.

현재 Google의 공개 Stable Channel 발표는 CVE-2026-85046 exploit의 실제 존재를 확인했지만, 공격 캠페인의 상세 IOC까지 공개하지는 않았습니다. Google은 많은 사용자가 수정 버전으로 업데이트할 때까지 버그 세부 정보 접근을 제한할 수 있다고도 설명합니다. (Chrome Releases)

공개되지 않은 공격 IP나 파일 해시, 이벤트 ID를 임의로 탐지 IOC처럼 사용하는 일은 피해야 합니다.

고위험 단말이라면 무엇을 확인할까

취약 버전의 Chrome을 사용했던 단말에 의심스러운 정황이 있다면 브라우저만 보지 말고 Endpoint 전체의 보안 로그를 함께 확인합니다.

예를 들어:

Chrome 실행 이후 비정상 Child Process
예상하지 못한 실행 파일 생성
EDR 경고
Defender 탐지 기록
비정상적인 PowerShell 또는 Script 실행
알 수 없는 다운로드
사용자 프로필 영역의 의심 파일
예상하지 못한 지속성 등록

등을 사건 발생 시간대와 함께 확인할 수 있습니다.

이런 행위가 관찰됐다고 해서 모두 CVE-2026-85046 공격이라고 단정해서는 안 됩니다.

공개 자료만으로는 특정 행위 하나를 이 CVE의 고유 IOC로 지정할 근거가 충분하지 않기 때문입니다.


브라우저 업데이트를 미루면 안 되는 이유

Chrome은 업무 중 지속적으로 외부 콘텐츠를 처리하는 프로그램입니다.

서버 소프트웨어처럼 특정 포트의 인터넷 공개 여부를 확인하는 것과 달리, 브라우저에서는 사용자가 웹사이트를 방문하는 행위 자체가 외부 콘텐츠 처리입니다.

특히 다음 환경에서는 보안 업데이트 지연을 줄이는 것이 중요합니다.

관리자 Workstation
개발자 PC
VDI
중요 업무 시스템 접속 단말
Cloud 관리 Console 접속 단말
VPN·방화벽 관리 단말
Privileged Account 사용 단말

기업 환경에서는 업데이트 정책이 설정됐다는 사실보다 실제 단말에서 어느 버전이 실행 중인지 확인하는 일이 중요합니다.

업데이트 정책 존재
≠
모든 단말 패치 완료

사용자가 Chrome을 장시간 종료하지 않아 재시작이 보류되거나, 오프라인 장비에 업데이트가 전달되지 않을 수도 있기 때문입니다.


CVE-2026-85046 대응을 5단계로 정리

이번 취약점을 기존 CVE 대응 5단계에 맞춰 보면 다음과 같습니다.

1. 자산·버전 확인
   ↓
   Chrome 사용 여부 확인
   현재 Version 확인
   152.0.7977.82 이전인지 확인

2. 공격 조건·노출 확인
   ↓
   Network 공격
   사전 권한 불필요
   사용자 상호작용 필요
   외부 Web Content 처리 여부 확인

3. 우선순위 판단
   ↓
   CVSS 8.8 High
   실제 악용 확인
   CISA KEV 등재
   중요 단말 여부 확인

4. 패치·검증
   ↓
   Chrome Stable 업데이트
   브라우저 재시작
   실제 Version 재확인
   기업 환경의 취약 버전 잔존 단말 확인

5. 침해 여부 확인
   ↓
   공개된 Vendor 정보 확인
   EDR·Endpoint 로그 검토
   비정상 Child Process 등 행위 조사
   의심 정황 발견 시 사고 대응 확대

운영자 체크리스트

[ ] 조직에서 Chrome 사용 여부 확인
[ ] 현재 Chrome 버전 확인

[ ] 152.0.7977.82 이전 버전 존재 여부 확인
[ ] Windows / macOS / Linux 단말 구분

[ ] 실제 악용 사실 확인
[ ] CISA KEV 등재 여부 확인
[ ] 관리자·개발자 등 중요 단말 우선 확인

[ ] 최신 Stable Chrome 업데이트
[ ] Chrome 재시작
[ ] 업데이트 후 실제 Version 재확인

[ ] Chrome Enterprise 환경의 Version Report 확인
[ ] 취약 버전 잔존 단말 확인
[ ] 오프라인·장기 미재시작 단말 확인

[ ] 의심 정황이 있는 단말은 EDR 로그 검토
[ ] Vendor가 추가 IOC를 공개하는지 확인
[ ] 침해 흔적 발견 시 일반 패치 작업에서 사고 대응으로 전환

정리

CVE-2026-85046은 Google Chrome V8 JavaScript 엔진의 Type Confusion 취약점입니다.

핵심 내용은 다음과 같습니다.

CVE: CVE-2026-85046

제품:
Google Chrome

구성요소:
V8 JavaScript Engine

취약점:
Type Confusion / CWE-843

심각도:
High

CVSS 3.1:
8.8

영향 버전:
Chrome 152.0.7977.82 이전

공격 경로:
Network

사전 권한:
불필요

사용자 상호작용:
필요

공격 결과:
Chrome Sandbox 내부 임의 코드 실행 가능

실제 악용:
Google 확인

CISA KEV:
2026-09-04 등재

Google이 공개한 수정 Stable 버전은 Windows와 macOS의 경우 152.0.7977.82/.83, Linux는 152.0.7977.82입니다.
Google은 이 취약점 exploit이 실제 환경에 존재한다고 확인했고, CISA도 다음 날 KEV에 추가했습니다. (Chrome Releases)

Chrome을 사용하는 환경에서는 자동 업데이트가 켜져 있다고만 가정하지 말고:

현재 버전 확인
↓
업데이트
↓
Chrome 재시작
↓
버전 재확인

까지 마쳐야 합니다.

특히 기업 환경에서는 개별 PC 한 대의 업데이트보다 취약한 Chrome 버전이 조직 전체에 얼마나 남았는지 확인하는 일이 실제 대응의 핵심입니다.


참고 자료

Google Chrome Releases — Stable Channel Update for Desktop (2026-09-03)
CVE-2026-85046의 High 등급, V8 Type Confusion, 실제 exploit 존재 및 수정 Chrome 버전을 확인할 수 있는 핵심 공식 자료입니다. Google Chrome 공식 보안 업데이트 (Chrome Releases)

CISA — Known Exploited Vulnerabilities Catalog
CVE-2026-85046의 실제 악용 기반 KEV 등재 여부를 확인할 수 있습니다. CISA KEV Catalog (CISA)

CVE Program — CVE-2026-85046
공식 CVE 식별 레코드를 확인할 수 있습니다. CVE-2026-85046 공식 레코드

Google Chrome 고객센터 — Chrome 업데이트
Chrome 버전 확인, 업데이트 및 재시작 방법을 확인할 수 있습니다. Google Chrome 업데이트 공식 도움말 (구글 도움말)

Google Chrome Enterprise — View Chrome version details
기업 환경에서 관리 중인 Chrome 브라우저의 버전 현황을 확인하는 방법을 제공합니다. Chrome Enterprise 버전 보고서 도움말 (구글 도움말)