하지만 눈에 띄는 숫자가 전부는 아닙니다. 크롬 151이 보안 전문가들에게 획기적인 릴리스로 기록된 이유는 이 버그들이 어떻게 발견되었는지에 있습니다. 약 90%는 구글의 AI 기반 퍼징(Fuzzing) 및 분석 도구로 찾아냈고, 나머지는 자동화 시스템이 절대 찾지 못하는 종류의 결함을 발견한 인간 버그바운티 헌터들의 몫이었습니다 .
다음은 취약점, 연구자, 그리고 이것이 취약점 발견의 미래에 대해 시사하는 바에 대한 전체 분석입니다.
이번 릴리스는 Windows, macOS, Linux용 크롬 151.0.7922.71/.72로 제공됐으며(안드로이드도 버전 151.0.7922.71/.72 수신) . 7개의 심각한 CVE—CVE-2026-17650부터 CVE-2026-17656까지—에는 다음이 포함됩니다:
가장 중요한 점은, 패치된 취약점 중 하나인 CVE-2026-11645(V8 out-of-bounds 읽기 및 쓰기, CVSS 8.8)가 릴리스 전에 이미 CISA의 알려진 악용 취약점(KEV) 카탈로그에 등재되어 있어, 공격자들이 이미 이를 무기화했음을 의미합니다 .
Windows 및 macOS용 버전 151.0.7922.108/.109로 제공된 이 업데이트는 또 다른 6개의 심각 등급 CVE(CVE-2026-19137~CVE-2026-19172)를 추가로 수정했습니다 . 심각한 버그는 다음과 같습니다:
이번 릴리스의 높음 등급 이슈 35개 중 24개가 메모리 안전 버그였습니다 .
크롬 151 수명 주기 전반의 취약점 총계는 완전히 깔끔하지 않습니다. 6월 초 일부 보고서는 382개의 결함(15개 심각 포함)을 패치한 빌드를 언급하지만, 해당 수치가 중복 수정을 반영하는지 또는 안정화 채널 이전 패치인지에 대한 보고는 일관되지 않습니다 . 여기서 사용된 수치(370 및 411)는 여러 보안 매체에서 문서화한 두 번의 확정적인 안정 채널 릴리스에서 비롯된 것입니다.
| 발견 방법 | 7월 29일 릴리스 (370개 결함) | 8월 7일 릴리스 (41개 결함) |
|---|---|---|
| 구글 내부 (퍼징 + AI 도구) | 내부적으로 약 349개 버그 발견 | 내부적으로 약 29개 버그 발견 |
| 외부 버그바운티 연구원 | 약 21~24개 발견 | 12개 발견 |
| 총 바운티 지급액 | $58,500 (모든 외부 보고 대상) | 보고된 금액: $5,000 (CVE-2026-19169) + $500 두 건 |
구글의 내부 보안 팀은 고급 퍼징 및 메모리 분석 도구—AddressSanitizer, MemorySanitizer, Control Flow Integrity—를 사용하여 메모리 손상 패턴을 스캔합니다 . 이러한 파이프라인 중 상당수는 이제 머신러닝 기반 퍼징을 통합하여 복잡하고 위험도가 높은 코드를 대상으로 테스트를 유도합니다 .
자동화 도구는 패턴 인식과 코드 커버리지 기반 테스트를 통해 '알려진 미지의' 패턴(use-after-free 버그, 버퍼 오버플로, 초기화되지 않은 메모리)을 찾는 데 탁월합니다. 7월 릴리스에서 구글은 370개의 버그 중 349개를 내부적으로 발견했으며, 이는 전체의 약 80~90%에 해당합니다 .
외부 바운티 커뮤니티는 더 작지만 전략적으로 중요한 발견 세트를 기여했습니다:
7월 29일 릴리스: 외부 연구원이 약 24개의 버그를 발견하여 $2,000에서 $36,000까지의 바운티를 받았습니다. 가장 큰 단일 지급액은 GPU use-after-free 버그(CVE-2026-13789)에 대한 $36,000였습니다 .
8월 7일 릴리스: 41개의 높음 등급 발견 중 거의 3분의 1(12개 버그)이 인간 사냥꾼에게서 나왔습니다 . 이름이 알려진 연구원으로는 **STAR Labs SG Pte. Ltd.**의 Muhammad Alifa Ramdhan, Pan ZhenPeng, Billy Jheng Bing Jhong이 있으며, 이들은 WebGL use-after-free 버그(CVE-2026-19170)를 보고했습니다 . 또 다른 WebGL 심각 버그(CVE-2026-19137)는 익명으로 보고됐습니다 . 구글은 또한 Contextual Tasks의 불충분한 검증 결함인 CVE-2026-19169에 대해 에게 $5,000를 지급했습니다 .
이러한 인간이 발견한 버그들의 공통점은 창의적인 적대적 추론이 필요했다는 점입니다: 여러 구성 요소를 연결하고, 경쟁 조건을 악용하며, 퍼저가 트리거하지 못한 극단적인 프로그램 흐름에 대해 추론하는 것 .
크롬 151의 주목할 만한 아키텍처 변경 중 하나는 취약점 수정이 아니라 예방 전략이었습니다: 구글은 XSLT가 필요하지 않은 일반적인 시나리오를 위해 크롬의 XML 파싱 엔진을 메모리 안전 러스트 구현으로 업데이트했습니다 . 이는 마이크로소프트 및 다른 공급업체들이 점차 러스트를 채택하여 원천적으로 메모리 안전 버그의 전체 클래스를 제거하는 광범위한 업계 트렌드를 반영합니다 .
러스트 기반 재작성이 모든 버그를 잡아내는 것은 아닙니다(논리적 결함과 설계 문제는 메모리 안전과 별개로 존재), 하지만 이는 크롬 151의 심각한 취약점 대부분을 차지한 범주(use-after-free, 버퍼 오버플로)를 직접적으로 해결합니다. 구글은 7월에 370개의 버그 중 349개를 내부적으로 발견했으며, 대부분이 정확히 이러한 패턴을 감지하는 메모리 분석 도구를 통해 이뤄졌습니다.
크롬 151은 보안 전문가들이 AI가 만능 해결책이 아닌 힘의 배율자(Force multiplier)라고 말할 때 의미하는 바를 보여주는 명확한 사례 연구입니다:
크롬 151의 411개 이상의 수정 사항이 합쳐진 총계는 두 접근 방식 중 하나만으로는 달성할 수 없었을 것입니다. 한 포브스 분석에 따르면, 8월 7일 업데이트의 취약점 중 거의 30%가 버그바운티 헌터에 의해 발견되었습니다 —이 비율은 인간 연구원이 대체되고 있다는 서사에 강력히 반박합니다.
데스크톱용 크롬 151은 자동으로 업데이트되어야 하지만, 사용자는 설정 > Chrome 정보로 이동하여 버전 151.0.7922.108/.109 이상을 실행 중인지 확인할 수 있습니다 . 안드로이드 사용자는 시스템 설정에서 최신 크롬 업데이트(151.0.7922.71/.72)를 확인해야 합니다 . 패치된 취약점 중 하나(CVE-2026-11645)가 이미 활발히 악용되고 있었던 점을 감안할 때, 업데이트를 지연하는 것은 바람직하지 않습니다 .