Chrome CVE-2026-5281 WebGPU 제로데이와 Dawn UAF 대응
CVE-2026-5281의 Dawn WebGPU Use-After-Free 취약점, 영향 버전과 패치, Chromium 브라우저 대응 항목을 정리한다.
2026-08-14 · 최초 발행 2026-04-17
실제 악용이 확인된 Dawn WebGPU 취약점
2026년 3월 31일, Google은 Chrome의 WebGPU 구현체인 Dawn 엔진에서 발견된 Use-After-Free(UAF) 취약점 CVE-2026-5281을 수정하는 긴급 보안 업데이트를 배포했다. 실제 공격 악용이 확인됐고, CISA는 4월 1일 이 취약점을 KEV(Known Exploited Vulnerabilities) 카탈로그에 올렸다.
CVE-2026-5281은 2026년 들어 확인된 네 번째 Chrome 제로데이다. WebGPU처럼 브라우저가 GPU 하드웨어에 더 가까이 접근하게 하는 기능은 성능과 함께 새로운 침투 경로도 넓힌다.
WebGPU는 웹에서 GPU 하드웨어를 저수준으로 다루기 위한 차세대 그래픽 API로, DirectX 12 및 Vulkan과 유사한 수준의 GPU 제어를 제공한다. Dawn은 Google이 개발한 오픈소스 크로스플랫폼 WebGPU 구현체이며 Chromium에서 WebGPU 백엔드 역할을 한다.
UAF는 이미 해제된 메모리를 다시 참조하는 메모리 안전성 취약점이다. 해제된 영역에 공격자가 데이터를 배치할 수 있으면 프로그램의 실행 흐름이 영향을 받을 수 있다. 제로데이는 벤더 패치보다 공격자 악용이 앞선 상태를 뜻하며, KEV는 CISA가 실제 악용을 확인한 취약점을 관리하는 카탈로그다. 연방 기관은 지정 기한 안에 이를 패치해야 한다.
영향 범위와 수정 버전
| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-5281 |
| 심각도 | High (CWE-416: Use After Free) |
| 영향 컴포넌트 | Dawn (WebGPU 구현체) |
| 영향 버전 | Chrome 146.0.7680.177 이전 전 버전 |
| 패치 버전 | Chrome 146.0.7680.177/178 (Windows/macOS), 146.0.7680.177 (Linux) |
| 패치 배포일 | 2026년 3월 31일 |
| KEV 등재일 | 2026년 4월 1일 |
| FCEB 패치 기한 | 2026년 4월 15일 |
| 악용 상태 | 실제 공격에 악용 확인 (In-the-Wild Exploitation) |
렌더러에서 GPU까지 이어지는 Dawn 경로
JavaScript의 WebGPU 호출은 렌더러 안에서 끝나지 않는다. Dawn Wire Client가 요청을 직렬화하고, GPU 프로세스가 이를 받아 Dawn Native를 거쳐 플랫폼 GPU 드라이버로 전달한다. 이 경로는 프로세스 경계를 넘기 때문에 객체 소유권과 수명 관리가 복잡해진다.
Dawn Wire Client는 렌더러 프로세스에서 WebGPU API 요청을 직렬화한다. GPU Command Buffer는 렌더러와 GPU 프로세스 사이의 IPC 채널이며, WebGPUDecoderImpl이 명령을 해석한다. GPU 프로세스의 Dawn Wire Server는 직렬화된 명령을 역직렬화해 Dawn Native에 넘기고, Dawn Native는 DirectX, Vulkan, Metal 같은 플랫폼별 GPU 드라이버와 직접 통신한다.
렌더러와 GPU 프로세스에 걸쳐 객체 수명을 관리하는 구조 자체가 수명 관리 오류가 발생할 여지를 만든다.
해제된 객체 참조가 공격 조건이 되는 과정
이 취약점의 핵심은 참조가 끊긴 객체가 아니라, 객체가 해제된 뒤에도 남은 dangling pointer다. Dawn 코드에서 참조 카운트(reference-counted) 객체와 raw pointer를 함께 사용하고, 다른 컴포넌트가 참조를 유지하고 있을 것으로 가정한 점이 근본 원인으로 제시됐다.
비동기 GPU 작업 큐에서 객체 수명이 예상과 다르게 끝나는 경쟁 조건(race condition)이 발생하면 UAF 조건이 만들어질 수 있다. 공격자는 조작된 HTML 페이지에서 특정 순서로 WebGPU API를 호출해 이 조건을 유발할 수 있다.
영향은 렌더러 프로세스가 이미 침해된 상태에서 더 커진다. 이 경우 GPU 프로세스를 통한 권한 상승과 샌드박스 탈출에 활용될 가능성이 있다.
익스플로잇 체인에서의 위치
CVE-2026-5281은 독립된 공격보다 익스플로잇 체인의 일부로 사용될 가능성이 높다. 공격자는 별도 취약점으로 렌더러 프로세스에서 코드 실행을 확보한 뒤, Dawn UAF를 이용해 GPU 프로세스를 겨냥한다.
- 렌더러 침해: V8 엔진 또는 다른 렌더러 취약점으로 렌더러 프로세스에서 코드 실행을 확보한다.
- Dawn UAF 트리거: 침해된 렌더러에서 조작된 WebGPU 명령을 GPU 프로세스로 보내 UAF 조건을 유발한다.
- GPU 프로세스 장악: 해제된 메모리 영역에 악성 페이로드를 배치해 GPU 프로세스에서 임의 코드 실행을 시도한다.
- 샌드박스 탈출: GPU 프로세스의 높은 권한을 이용해 Chrome 샌드박스 경계를 넘어 호스트 시스템 접근을 시도한다.
피해자가 악성 웹페이지를 방문하는 것만으로 공격이 가능하며, 사회공학적 기법 또는 워터링홀 공격과 결합할 수 있다.
그래픽 스택까지 넓어진 Chrome 제로데이 표면
2026년의 Chrome 제로데이는 CSS, 2D 그래픽, JavaScript 엔진, WebGPU 엔진처럼 서로 다른 컴포넌트에서 나타났다.
| 순번 | CVE | 공개 시기 | 취약점 유형 | 영향 컴포넌트 |
|---|---|---|---|---|
| 1 | CVE-2026-2441 | 2026년 2월 | Use-After-Free | CSS 컴포넌트 |
| 2 | CVE-2026-3909 | 2026년 3월 | Out-of-Bounds Write | Skia 2D 그래픽 라이브러리 |
| 3 | CVE-2026-3910 | 2026년 3월 | Inappropriate Implementation | V8 JavaScript 엔진 |
| 4 | CVE-2026-5281 | 2026년 3월 | Use-After-Free | Dawn WebGPU 엔진 |
4건 중 2건은 UAF이고 1건은 OOB Write다. 메모리 안전성 문제는 계속 핵심 위험으로 남아 있다. WebGPU와 Skia처럼 그래픽 처리를 맡는 구성 요소도 고가치 공격 표적으로 부상했으며, Google의 제로데이 패치 대응 속도가 빨라지고 있어도 실제 악용이 먼저 발생하는 패턴은 이어지고 있다.
WebGPU 환경에서 점검할 보안 표면
WebGPU는 렌더러와 GPU 프로세스에 걸친 API 구현체, 그리고 셰이더 컴파일 파이프라인인 Tint라는 고유한 공격 표면을 추가한다.
크로스 프로세스 객체 관리는 소유권을 분산시키고 수명 관리 복잡도를 높인다. 비동기 GPU 작업 큐는 경쟁 조건과 타이밍 취약점의 조건이 될 수 있다. Dawn의 C++ 네이티브 코드 메모리 관리 역시 UAF와 Double-Free 같은 메모리 취약점 위험을 남긴다.
악성 WGSL 셰이더 코드를 통한 Tint 컴파일러 취약점 악용 가능성도 고려 대상이다. 또 Microsoft Edge, Brave, Opera, Vivaldi 등 Chromium 기반 브라우저는 동일한 Dawn 코드를 공유하므로 영향 범위가 Chrome에만 한정되지 않는다. Dawn이 호출하는 플랫폼별 GPU 드라이버 취약점과 연쇄될 위험도 있다.
패치와 운영 통제 항목
우선 Chrome을 146.0.7680.177/178 이상으로 업데이트하고 chrome://settings/help에서 버전을 확인한다. Linux의 패치 버전은 146.0.7680.177이다.
Chromium 기반 브라우저도 전수 점검한다. Edge, Brave, Opera 등은 동일 취약점의 영향을 받을 수 있으므로 각 벤더의 보안 업데이트를 확인해야 한다.
고위험 환경에서는 WebGPU 비활성화를 검토할 수 있다. chrome://flags/#enable-unsafe-webgpu 플래그를 비활성화하는 방식이다. 웹 필터링과 DNS 보안 솔루션으로 악성 웹사이트 접근을 차단하고, GPU 프로세스에서의 의심 코드 실행처럼 브라우저 프로세스의 비정상 행위를 탐지할 규칙도 추가한다.
CISA KEV 카탈로그와 Google Chrome Releases 블로그 등 공식 채널을 지속적으로 모니터링하는 절차가 필요하다. 기업 환경에서는 Chrome ADMX 정책으로 자동 업데이트를 강제하고 버전을 관리할 수 있으며, 출처 불명 링크 클릭 주의와 의심 웹사이트 신고를 포함한 사용자 보안 인식 교육도 병행해야 한다.
CVE-2026-5281은 WebGPU가 단순한 브라우저 기능을 넘어 GPU 경계를 포함한 보안 운영 대상으로 취급돼야 함을 보여준다. Chrome 업데이트 상태와 Chromium 기반 브라우저의 패치 상태를 함께 관리하고, WebGPU 관련 행위를 브라우저 공격 표면의 일부로 계속 관찰해야 한다.
Sources
- New Chrome Zero-Day CVE-2026-5281 Under Active Exploitation — Patch Released
- CVE-2026-5281: Chrome WebGPU Zero-Day Exploited In The Wild — SOCRadar
- Google fixes fourth actively exploited Chrome zero-day of 2026 — Security Affairs
- Google fixes fourth Chrome zero-day exploited in attacks in 2026 — BleepingComputer
- CVE-2026-5281: The Chrome Zero-Day That Targets the GPU Boundary — CyberSpit
- Chrome's WebGPU Engine Is Becoming Hackers' Favorite Target — Cyber Kendra
- Google fixes Chrome zero-day with in-the-wild exploit (CVE-2026-5281) — Help Net Security
- Active Exploitation of Zero-Day Vulnerability in Google Chrome — CSA Singapore
- Chromium WebGPU Technical Report — Chromium Docs