| 항목 | 내용 |
|---|---|
| CVE ID | CVE-2026-58289 |
| 영향 제품 | Microsoft Edge (Chromium-based) 150.0.4078.48 미만 |
| CVSS v3.1 | 9.0 (Critical) - AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 공개일 | 2026-07-03 |
| 수정 버전 | Microsoft Edge 150.0.4078.48 |
| 기반 Chromium 버전 | 150.0.7871.47 |
| CWE | CWE-843: Access of Resource Using Incompatible Type ('Type Confusion') |
| 악용 상태 | MSRC 기준 공개 악용 없음, 공개 전 세부사항 없음 |
CVE-2026-58289는 Microsoft Edge (Chromium-based)의 type confusion 취약점이다. MSRC와 NVD 설명에 따르면, 공격자는 네트워크를 통해 조작된 콘텐츠를 제공하고 피해자가 Microsoft Edge로 해당 콘텐츠를 열도록 유도해 원격 코드 실행으로 이어질 수 있다.
현재 공개된 정보는 제한적이다. Microsoft는 취약점 종류를 type confusion으로 분류하고, 영향을 Remote Code Execution으로 표시했지만, Chromium bug ID, 취약 컴포넌트, 패치 커밋, 재현 조건의 세부 구현은 공개하지 않았다. 따라서 이 문서는 공개된 MSRC/NVD 사실을 중심으로 브라우저 type confusion 취약점의 일반적인 위험 구조를 설명하고, 확인되지 않은 부분은 추정으로 단정하지 않는다.
Type confusion은 프로그램이 어떤 메모리 객체를 실제 타입과 다른 타입으로 해석할 때 발생한다. 브라우저 엔진에서는 DOM 객체, JavaScript 객체, 렌더링/IPC 객체, 내부 C++ wrapper 객체처럼 수명이 복잡하고 타입 계층이 깊은 객체들이 많다. 한 경로에서는 객체 A로 생성되었는데, 다른 경로에서 객체 B처럼 다루면 잘못된 필드 오프셋 읽기, 잘못된 함수 포인터 호출, out-of-bounds 접근, use-after-free와 유사한 메모리 손상으로 이어질 수 있다.
정상 경로
[객체 헤더: Type = A]
│
▼
A 전용 접근자 사용
│
▼
A 레이아웃 기준으로 필드 접근
취약 경로
[객체 헤더: Type = A]
│
▼
잘못된 검증/캐스팅
│
▼
B 레이아웃 기준으로 필드 접근
│
▼
잘못된 주소 해석 또는 메모리 손상
Microsoft Edge는 Chromium 기반 브라우저다. 렌더러, 브라우저 프로세스, GPU/utility 프로세스,
sandbox, 사이트 격리, OS 보안 경계가 함께 동작한다. 브라우저 원격 코드 실행 취약점은 보통
웹 콘텐츠 처리 경로에서 시작되며, 단독으로는 렌더러 프로세스 내부 코드 실행에 머무를 수 있다.
하지만 MSRC는 이 취약점의 CVSS scope를 S:C로 평가했다. 이는 취약 컴포넌트와 영향받는
컴포넌트의 보안 권한 범위가 달라질 수 있음을 뜻한다.
MSRC FAQ는 이 취약점이 high attack complexity라고 설명한다. 공개된 설명에 따르면 성공적인
악용에는 공격자가 기만적이거나 보이지 않는 form element를 만들고 사용자가 두 번의 순차적 tap을
수행하는 조건이 필요하다. CVSS 벡터에는 UI:N이 들어가지만, FAQ의 설명은 실제 악용 흐름에서
사용자 유도 조건이 중요하다는 점을 보여준다.
공개 MSRC 데이터로 확인할 수 있는 사실은 다음과 같다.
- 취약점은 Microsoft Edge (Chromium-based)의 type confusion이다.
- 영향은 Remote Code Execution이다.
- 공격자는 특수하게 조작한 웹사이트를 호스팅하고, 피해자가 Microsoft Edge로 해당 콘텐츠를 보도록 유도하는 방식이 가능하다.
- Microsoft는 공개 악용과 공개 세부사항을 모두
No로 표시했다. - 수정 릴리스는 Microsoft Edge 150.0.4078.48이며, Chromium 150.0.7871.47 기반이다.
- Microsoft의 exploitability 평가는 최신 릴리스 기준
Exploitation Unlikely다.
컴포넌트와 패치 커밋이 공개되지 않았기 때문에, 아래 흐름은 특정 Edge 소스 코드에 대한 단정이 아니라 type confusion RCE가 브라우저에서 보통 성립하는 방식을 CVE-2026-58289의 공개 메타데이터에 맞춰 정리한 모델이다.
[공격자 웹 콘텐츠]
│
▼
브라우저가 DOM/JS/렌더링/입력 이벤트 상태를 구성
│
▼
특정 조건에서 객체 타입 검증 또는 상태 전이가 어긋남
│
▼
실제 타입 A 객체를 타입 B처럼 사용
│
▼
B 레이아웃 기준 필드/메서드 접근
│
▼
메모리 손상 또는 제어 흐름 오염
│
▼
원격 코드 실행 가능성
MSRC FAQ가 "deceptive or invisible form elements"와 "two sequential taps"를 언급한다는 점을 보면, 이 취약점은 단순 파싱 버그라기보다는 사용자 입력, form element 상태, 이벤트 순서, 렌더링 상태 전환이 관여하는 경로일 가능성이 있다. 다만 이것은 공개 FAQ에서 가능한 범위를 좁혀 읽은 추정일 뿐이며, 실제 취약 컴포넌트가 DOM, Blink layout, input handling, V8, Edge 전용 코드 중 어디인지는 확인되지 않았다.
공격자는 사용자가 공격자 제어 콘텐츠를 열도록 유도해야 한다. MSRC는 공격자가 피해자에게 해당 콘텐츠를 강제로 열게 할 수는 없고, 이메일/메신저 유도나 첨부파일 열기 같은 사회공학적 경로가 필요하다고 설명한다.
공격자
│
├─ 조작된 웹 콘텐츠 준비
│
├─ 이메일/메신저/첨부 등으로 접속 유도
│
▼
피해자 Edge가 콘텐츠 처리
│
├─ 공개 설명상 고복잡도 조건 필요
└─ 성공 시 vulnerable component 범위를 넘어 영향 가능
확인 가능한 수정 방법은 Microsoft Edge를 150.0.4078.48 이상으로 업데이트하는 것이다. MSRC는 해당 릴리스가 Chromium 150.0.7871.47 기반이라고 밝힌다. 실제 패치 커밋이나 vulnerable function은 공개 자료에서 확인하지 못했다.
패치 후의 개념적 흐름은 다음과 같이 정리할 수 있다. 구체적인 검증 위치는 미공개다.
패치 전 개념 모델
입력/상태 조합
│
▼
타입 또는 상태 검증 누락
│
▼
A 객체를 B처럼 사용
│
▼
메모리 손상 가능
패치 후 개념 모델
입력/상태 조합
│
▼
추가 검증 또는 상태 전이 보정
│
├─ 타입/상태 불일치 감지 → 안전하게 중단
└─ 정상 타입만 후속 처리
│
▼
잘못된 레이아웃 접근 차단
운영 관점에서는 Edge의 자동 업데이트가 정상 동작하는지 확인하고, managed environment에서는 보안 기준 버전이 150.0.4078.48 이상인지 점검해야 한다. 사용자가 임의 웹 콘텐츠를 열도록 유도되는 공격 모델이므로, 업데이트 전에는 고위험 사용자의 외부 링크/첨부 열람 노출을 줄이는 것도 보조 완화책이 된다.
- CVE-2026-58289 - Microsoft Security Update Guide
- CVE-2026-58289 - NVD
- CWE-843 - Access of Resource Using Incompatible Type
- Chromium bug ID, Edge 내부 bug ID, 패치 커밋, 취약 컴포넌트는 공개 자료에서 확인하지 못했다.
- MSRC FAQ는 form element와 sequential tap 조건을 언급하지만, 실제로 어떤 객체 타입 혼동이 발생했는지는 공개되어 있지 않다.
- 이 리포트는 PoC를 사용하지 않았다. 공개 PoC나 재현 가능한 기술 writeup도 확인하지 못했다.
- 이후 Chrome/Edge release note나 Chromium issue가 공개되면, 실제 컴포넌트와 패치 diff를 기준으로 취약점 분석과 패치 후 다이어그램을 보강해야 한다.