크롬 150, 치명적 메모리 취약점 3건 포함 보안 결함 7건 수정

구글이 데스크톱용 크롬 150에서 CameraCapture, GPU, Network의 치명적 use-after-free 결함 3건을 포함해 메모리 안전 취약점 7건을 수정했다.

Date: 2026-07-20 Topic: 브라우저 보안 Primary source: Google Chrome Releases

구글은 7월 16일 데스크톱용 크롬 150 안정화 채널 업데이트를 공개하고 보안 결함 7건을 수정했다. 이 가운데 CameraCapture, GPU, Network 구성요소에서 발견된 use-after-free 취약점 3건은 모두 치명도 ‘Critical’로 분류됐다. Windows와 macOS에는 150.0.7871.128/.129, Linux에는 150.0.7871.128 버전이 순차 배포된다.

나머지는 Cast·Ozone·Aura의 고위험 use-after-free 결함과 V8 자바스크립트 엔진의 경계 밖 읽기·쓰기 결함이다. 구글은 실제 공격 악용 여부를 별도로 밝히지 않았지만, 다수 사용자가 패치를 적용할 때까지 상세 정보를 제한할 수 있다고 설명했다. 데스크톱 크롬 사용자와 브라우저를 관리하는 조직은 설치된 버전과 재시작 완료 여부를 확인할 필요가 있다.

News Brief

  • 이번 안정화 채널 업데이트가 수정한 보안 결함은 모두 7건이다.
  • 치명도별로는 Critical 3건과 High 4건이며, 7건 모두 메모리 처리와 관련돼 있다.
  • 업데이트 버전은 Windows·macOS의 150.0.7871.128/.129와 Linux의 150.0.7871.128이다.
  • 구글은 업데이트가 며칠에서 수주에 걸쳐 순차적으로 배포될 수 있다고 안내했다.
  • 공식 공지에는 실제 공격에서 악용됐다는 언급이 없다. 이는 악용되지 않았다는 확정이 아니라, 현재 공지에서 확인되지 않았다는 뜻이다.

Key Details

CVE Severity Component Issue
CVE-2026-15899 Critical CameraCapture Use after free
CVE-2026-15900 Critical GPU Use after free
CVE-2026-15901 Critical Network Use after free
CVE-2026-15902 High Cast Use after free
CVE-2026-15903 High V8 Out-of-bounds read and write
CVE-2026-15904 High Ozone Use after free
CVE-2026-15905 High Aura Use after free

V8 결함인 CVE-2026-15903은 OpenAI Codex Security의 amyb가 7월 6일 보고했다. 구글이 직접 발견한 나머지 결함 가운데 가장 최근에 보고된 것은 Network 구성요소의 CVE-2026-15901로, 공식 보고일은 7월 10일이다. 각 결함의 버그 포상금은 대부분 해당 없음으로 표시됐으며, V8 결함은 아직 결정되지 않았다.

구글은 다수 사용자가 수정 버전으로 이동하기 전까지 버그 세부 내용과 링크 접근을 제한할 수 있다. 같은 결함이 아직 수정되지 않은 제3자 라이브러리에 남아 있는 경우에도 제한을 유지한다. 이는 공격자가 패치 내용을 역으로 분석해 미업데이트 시스템을 노리는 시간을 줄이려는 일반적인 조치다.

Background

Use-after-free는 프로그램이 이미 해제한 메모리를 다시 참조할 때 생긴다. 브라우저처럼 외부에서 받은 콘텐츠를 계속 처리하는 프로그램에서는 충돌로 끝날 수도 있지만, 조건이 맞으면 공격자가 메모리 흐름을 바꾸는 발판으로 악용할 수 있다. 이번에 문제가 발견된 카메라 캡처, 그래픽 처리, 네트워크 기능은 브라우저가 웹페이지 및 운영체제와 맞닿는 주요 영역이다.

V8에서 수정된 경계 밖 읽기·쓰기 결함은 프로그램이 허용된 메모리 범위를 넘어 데이터를 읽거나 변경할 수 있는 문제다. V8은 웹페이지의 자바스크립트를 실행하는 핵심 엔진이므로, 이 영역의 취약점은 브라우저 보안에서 중요하게 다뤄진다. 다만 공식 공지만으로는 각 결함의 구체적인 공격 조건이나 성공 가능한 악용 경로까지 판단할 수 없다.

구글은 AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity와 여러 퍼징 도구를 크롬 보안 결함 탐지에 활용한다고 밝혔다. 이번 공지에서 확인되는 핵심은 발견 도구의 경쟁이 아니라, 서로 다른 메모리 안전 문제 7건이 하나의 안정화 업데이트에 모여 수정됐다는 점이다.

Core Lens
새 기능이 없는 보안 업데이트라도 브라우저가 카메라·GPU·네트워크·자바스크립트 엔진을 동시에 다룬다는 사실 때문에 운영 우선순위가 높다.

What It Means

개인 사용자는 크롬이 자동 업데이트된다고 생각하기 쉽지만, 새 버전을 내려받은 뒤 브라우저를 다시 시작하지 않으면 수정 코드가 실제 실행 환경에 반영되지 않을 수 있다. 따라서 설정의 ‘Chrome 정보’ 화면에서 버전을 확인하고, 재시작 표시가 남아 있다면 작업 내용을 저장한 뒤 브라우저를 다시 여는 것이 현실적인 대응이다.

조직에서는 배포율만 보지 말고 실행 중인 버전까지 확인해야 한다. 장기간 열려 있는 업무용 브라우저, 가상 데스크톱, 업데이트 정책이 고정된 단말은 패치 파일을 받았어도 이전 프로세스가 계속 동작할 수 있기 때문이다. 다만 이번 공식 공지는 실제 악용이나 긴급 차단 조치를 발표한 것은 아니므로, 확인되지 않은 공격 사례를 전제로 공포를 키울 필요는 없다.

Codex Security가 V8 결함 한 건을 보고했다는 사실도 눈에 띈다. 그러나 이것만으로 7건 전체가 AI로 발견됐다고 확대 해석할 수는 없다. 공식적으로 확인되는 범위는 특정 보고 주체와 CVE 하나이며, 나머지 6건은 Google이 보고한 것으로 기록돼 있다.

What To Watch

  • 각 운영체제에서 수정 버전의 배포가 완료되는 시점
  • 구글이 제한 중인 버그 세부 정보를 언제 공개하는지
  • CISA나 보안 업체가 실제 악용 정황을 추가로 확인하는지
  • Chromium 기반 다른 브라우저가 같은 수정 사항을 언제 반영하는지
  • 기업 관리 환경에서 구버전 실행 비율이 얼마나 빨리 낮아지는지

현재 단계에서 가장 분명한 조치는 버전 확인과 브라우저 재시작이다. 이후 실제 악용 정황이 발표되면 패치 우선순위를 다시 높이고, 조직은 미적용 단말을 별도로 추적해야 한다.

Sources