Chrome V8 CVE-2026-11645: TurboFan 경계 검사 우회와 엔터프라이즈 대응
Chrome V8 CVE-2026-11645의 TurboFan BCE 결함, 렌더러 샌드박스 영향과 엔터프라이즈 패치·탐지 대응을 정리한다.
2026-08-14 · 최초 발행 2026-08-02
HTML 방문으로 시작되는 TurboFan 경계 검사 우회
Google Chrome V8 JavaScript 엔진의 TurboFan JIT(Just-In-Time) 컴파일러에서 경계 검사 우회 취약점 CVE-2026-11645(CVSS 8.8)가 확인됐다. 특수 제작된 HTML 페이지를 방문하는 것만으로 샌드박스 내부의 임의 코드 실행이 가능하며, Google은 6월 8일 Chrome 149.0.7827.103으로 이를 패치했다.
이 취약점은 2026년 다섯 번째 Chrome 제로데이이자 두 번째 V8 취약점이다.
| 항목 | 내용 |
|---|---|
| CVE | CVE-2026-11645 |
| CVSS | 8.8 (High) |
| 영향 컴포넌트 | V8 TurboFan JIT 컴파일러 |
| 취약 버전 | Chrome < 149.0.7827.103 |
| 공격 전제 조건 | 특수 HTML 페이지 방문 (다운로드 불필요) |
| 발견자 | "303f06e3" (버그 바운티 $55,000) |
| 패치 배포 | 2026년 6월 8일 (Chrome 149 Stable) |
| 2026년 순서 | 5번째 Chrome 제로데이, 2번째 V8 취약점 |
최적화 단계가 만든 OOB 접근 경로
TurboFan은 자주 실행되는 JavaScript 코드를 네이티브 기계어로 컴파일해 성능을 높이는 V8의 JIT 컴파일러다. 이 과정에서 배열 접근에 대한 경계 검사가 불필요하다고 판단되면 Bounds Check Elimination(BCE)으로 해당 검사를 제거한다.
CVE-2026-11645에서는 특정 JavaScript 패턴에 대해 BCE 로직이 실제로 필요한 경계 검사를 없앤다. 컴파일 이후에는 배열 범위를 벗어난 메모리 읽기·쓰기가 가능해진다.
Chrome은 렌더러 프로세스를 운영체제 샌드박스로 격리한다. 이 취약점을 통한 OOB 읽기·쓰기는 샌드박스 내 임의 코드 실행으로 이어질 수 있지만, 시스템 전체를 제어하려면 별도의 샌드박스 탈출 취약점을 체이닝해야 한다.
보고부터 Stable 패치까지의 경과
| 날짜 | 이벤트 |
|---|---|
| 2026년 4월 27일 | 연구자 "303f06e3"가 Google에 보고 |
| 2026년 6월 8일 | Chrome 149.0.7827.103 Stable 채널 배포 |
| 2026년 6월 8일~9일 | Google 야생 악용 확인 공개 |
| 2026년 6월 8일 이후 | $55,000 버그 바운티 지급 |
약 6주간의 패치 준비 기간에는 내부 보안 평가가 진행됐고, 야생 악용 확인 뒤 즉각 공개가 이뤄졌다.
JavaScript 실행 파이프라인에서 드러나는 공격 표면
V8 JIT 취약점은 단순한 메모리 오류만의 문제가 아니다. JavaScript 엔진의 최적화 파이프라인 자체가 복잡한 공격 표면이 된다.
V8 내부 방어와 렌더러 격리의 역할
Google은 V8 취약점의 영향을 줄이기 위해 여러 메모리 안전 기법을 V8에 포함하고 있다.
- V8 Sandbox: V8 힙 메모리를 별도 주소 공간으로 격리, OOB 쓰기가 V8 힙 외부로 전파되지 않도록 제한
- MiraclePtr: 포인터 압축(Pointer Compression) 기법으로 포인터 조작 시 충돌 강제, UAF(Use-After-Free) 및 포인터 기반 익스플로잇 방어
- CFI (Control Flow Integrity): JIT 코드의 제어 흐름을 화이트리스트 기반으로 제한
CVE-2026-11645는 이런 방어가 있어도 렌더러 샌드박스 내부 코드 실행이 가능한 사례다. 추가 샌드박스 탈출이 필요하다는 점은 방어 심층화가 피해 범위를 제한하는 데 작동함을 보여준다.
Chrome의 다중 프로세스 구조도 렌더러 침해가 브라우저 프로세스나 OS까지 확산되는 것을 막는 방어선이다.
- Site Isolation: 각 출처(Origin)별 별도 렌더러 프로세스 → 크로스-사이트 정보 추출 방지
- Renderer Sandbox: OS 수준 샌드박스로 렌더러의 파일시스템·네트워크 접근 제한
- GPU 프로세스 분리: 그래픽 렌더링 컨텍스트도 별도 프로세스로 격리
조직 단위 Chrome 업데이트를 강제하는 방법
엔터프라이즈의 Chrome 버전 관리를 사용자 자율 업데이트에만 맡기기는 어렵다. Chrome Browser Cloud Management 또는 그룹 정책으로 강제 업데이트를 구성할 수 있다.
Windows 그룹 정책 설정
Chrome → 업데이트 → 자동 업데이트: 항상 허용
Chrome → 업데이트 → 업데이트 정책 재정의: 자동 자동 업데이트
최소 버전 설정: 149.0.7827.103
macOS MDM(Jamf 예시)
<key>AutoUpdateCheckPeriodMinutes</key>
<integer>60</integer>
<key>DisableAutoUpdate</key>
<false/>
Intune·Jamf에서는 Chrome 버전 준수율 대시보드를 구성하고, 미업데이트 장치 알림과 사용 차단 정책을 함께 적용한다.
야생 악용 신호에 맞춘 긴급 패치 기준
브라우저 제로데이는 CVSS 기반 SLA와 별도로, 야생 악용 확인 시 즉시 긴급 트랙을 가동해야 한다.
| 트리거 | SLA 목표 | 조치 |
|---|---|---|
| 야생 악용 확인 (CVSS 8.0+) | 24시간 이내 배포 | Emergency CAB → Intune 강제 배포 |
| 야생 악용 없음 (Critical) | 72시간 이내 배포 | 링 배포 (파일럿 → 전체) |
| High (야생 없음) | 1주 이내 배포 | 정기 패치 주기 |
Chrome 패치는 단순한 브라우저 업데이트가 아니라 보안 패치로 분류하고, IT 자산 관리 시스템에서 배포 상태를 추적해야 한다.
프록시·엔드포인트·SIEM에서 보는 침해 징후
CVE-2026-11645 익스플로잇은 네트워크 레벨에서 특정 패턴을 보인다.
웹 프록시에서는 비정상적으로 복잡한 JavaScript가 포함된 HTML 페이지 방문 뒤 렌더러 프로세스 크래시가 기록되는지, 알려진 악성 도메인에서 JavaScript 파일을 로드하는지를 확인한다.
엔드포인트에서는 Chrome 렌더러 프로세스의 비정상 메모리 접근 패턴(EDR 시그니처)과 예상하지 못한 자식 프로세스 생성을 모니터링한다.
SIEM 탐지 쿼리 (Splunk)
index=endpoint source="chrome_events"
| search process_name="chrome.exe" AND child_process_created="true"
| where parent_process_name="chrome.exe" AND child_process_name NOT IN ("chrome.exe", "crashpad_handler.exe")
| table _time, host, user, parent_pid, child_process_name, child_cmdline
2026년 V8 취약점이 놓인 맥락
2026년 Chrome 제로데이 5건의 흐름은 브라우저 엔진이 계속 공격 표면으로 남아 있음을 보여준다.
| 번호 | CVE | 유형 | 패치 날짜 |
|---|---|---|---|
| 1st | (미공개) | V8 Type Confusion | 1월 |
| 2nd | (미공개) | Blink Use-After-Free | 3월 |
| 3rd | (미공개) | GPU 프로세스 OOB | 4월 |
| 4th | (미공개) | V8 메모리 손상 | 5월 |
| 5th | CVE-2026-11645 | V8 TurboFan OOB | 6월 8일 |
V8 JIT 컴파일러는 복잡성이 높아 공격 표면도 넓다. 2026년 Chromium 팀 내부에서 Rust 기반 메모리 안전 컴포넌트 도입 논의가 진행 중인 배경도 여기에 있다.
브라우저 제로데이 대응에 남는 운영 과제
CVE-2026-11645는 TurboFan 최적화 중 경계 검사가 부정확하게 제거되며 발생한다. 특수 HTML 페이지 방문만으로 렌더러 샌드박스 내 임의 코드 실행이 가능하고, 2026년 다섯 번째 Chrome 제로데이로서 6월 8일 Chrome 149에서 패치됐다.
브라우저 엔진의 JIT 최적화 파이프라인은 지속적인 공격 표면이다. Chrome 버전 관리, 24시간 이내 강제 업데이트 목표, EDR 기반 이상 행위 탐지를 함께 운영해야 한다.
Sources
- Chrome V8 Zero-Day CVE-2026-11645 Exploited in the Wild - The Hacker News
- CVE-2026-11645: Chrome Zero-Day in V8 - SOC Prime
- CVE-2026-11645: Exploited Chrome V8 Bug - SOCRadar
- Google patches Chrome zero-day exploited in the wild - Help Net Security
- CVE-2026-11645: Out-of-Bounds Memory Access in Google Chrome V8 Engine - CVEReports