실용 가이드

Firefox 155 보안 패치…샌드박스 탈출 취약점까지 막았다

|작성자: QUASA 편집팀|4 분 소요| 2
Firefox 155 보안 패치…샌드박스 탈출 취약점까지 막았다

Mozilla가 2026년 9월 1일 Firefox 155를 정식 Release 채널에 배포하고 다수의 보안 취약점을 수정했다. Firefox 155 공식 릴리스 노트 에는 버전 155.0이 이날 Release 채널 사용자에게 처음 제공됐다고 명시돼 있다. 정식판 사용자는 설치 버전이 155 이상인지 확인해야 한다.

같은 날 공개된 보안 권고에서 Mozilla는 Firefox 155로 해결한 취약점 묶음의 전체 영향도를 ‘높음’으로 분류했다. 확인된 문제에는 JavaScript 가비지 컬렉션과 DOM, 그래픽, 오디오·비디오 처리 영역의 use-after-free와 권한 상승, 샌드박스 탈출 결함이 포함됐다. 기업에서 ESR을 유지하는 경우에는 Firefox 155로 전환하기보다 사용 중인 ESR 계열에 맞는 수정판을 적용해야 한다.

샌드박스 탈출 두 건 모두 고위험으로 분류됐다

Firefox 155에서 웹 콘텐츠 프로세스의 샌드박스 경계 이탈이 차단된 상태

Mozilla 보안 권고 MFSA 2026-82 에 따르면 CVE-2026-84119는 DOM Navigation 구성 요소의 use-after-free로 발생하는 샌드박스 탈출 취약점이며, CVE-2026-84121은 DOM Security 구성 요소에서 발견된 같은 유형의 샌드박스 탈출 문제다. Mozilla는 두 결함을 모두 고위험으로 분류하고 Firefox 155에서 수정했다.

브라우저 샌드박스는 웹 콘텐츠를 제한된 프로세스에 격리해 운영체제나 더 높은 권한의 브라우저 영역으로 영향이 확산되는 것을 억제한다. 따라서 샌드박스 탈출은 단순한 화면 표시 오류와 성격이 다르다. 다른 콘텐츠 처리 취약점으로 제한된 프로세스가 먼저 손상됐을 때 공격 범위를 넓히는 연결 고리가 될 수 있기 때문이다.

Use-after-free는 프로그램이 해제한 메모리를 다시 참조할 때 생기는 오류다. 실제 결과는 결함이 있는 구성 요소와 공격 조건에 따라 달라지지만, 예기치 않은 종료나 메모리 손상으로 이어질 수 있다. Firefox 155에서는 JavaScript GC의 CVE-2026-84118뿐 아니라 Audio/Video의 CVE-2026-84120·84122, DOM Core & HTML의 CVE-2026-84124·84125도 고위험 use-after-free로 분류됐다.

권한 상승과 Android 전용 항목은 따로 봐야 한다

데스크톱과 Android에서 Firefox 보안 수정 버전을 각각 확인하는 과정

그래픽 영역에서도 위험도가 다른 권한 상승 문제가 함께 수정됐다. CVE-2026-84123은 Graphics: WebGPU 구성 요소의 use-after-free로 인한 권한 상승 취약점이며 고위험이다. CVE-2026-84131은 Graphics 구성 요소의 잘못된 포인터로 발생하는 권한 상승 문제지만 영향도는 중간으로 평가됐다. 같은 결과 유형이라도 구성 요소와 악용 조건이 다르므로 CVE 번호와 위험도를 함께 구분해야 한다.

권고에는 Android가 명시된 항목도 있다. CVE-2026-84117은 Firefox for Android의 고위험 권한 상승 문제이고, CVE-2026-84127은 Android용 WebExtensions 구성 요소의 중간 위험도 정보 노출 문제다. Firefox Focus for Android에 해당하는 CVE-2026-84135는 낮은 위험도로 분류됐다.

이 구분은 데스크톱 Firefox를 업데이트했다고 해서 휴대전화의 Firefox나 Firefox Focus까지 자동으로 갱신되는 것은 아니라는 뜻이다. Android 사용자는 앱 마켓과 앱 내부 버전 정보에서 업데이트 상태를 별도로 확인해야 한다. 반대로 Android 전용으로 표시된 CVE를 근거 없이 Windows, macOS, Linux의 동일한 문제로 확대해서도 안 된다.

중간·낮은 위험도 수정도 같은 릴리스에 포함됐다

Firefox 155가 처리한 범위는 고위험 메모리 결함에 그치지 않는다. 중간 위험도에는 WebDriver BiDi의 권한 상승, DOM Navigation의 사이트 격리 문제, WebGPU와 HTTP 네트워킹의 정보 노출이 포함됐다. 낮은 위험도 항목으로는 PDF Viewer의 서비스 거부, DOM Events의 클릭재킹, DOM Core & HTML의 스푸핑, ImageLib의 정수 오버플로가 기재됐다.

낮은 위험도는 취약점이 없다는 뜻이 아니라 공격 조건이나 예상 피해가 상대적으로 제한적이라는 평가다. 사용자가 CVE별 수정 파일을 선택해 설치하는 구조도 아니므로 고위험 항목만 따로 처리할 수는 없다. Firefox 155 전체를 적용해야 해당 릴리스에 묶인 여러 구성 요소의 수정이 함께 반영된다.

Mozilla가 내부적으로 발견한 결함을 묶은 CVE-2026-84142부터 CVE-2026-84145도 목록에 포함됐다. 권고는 이 가운데 일부에서 메모리 손상이나 다른 보안 관련 결함의 징후가 나타났으며, 충분한 노력을 들이면 악용될 수 있다고 추정했다. 이는 공급사가 기술적 악용 가능성을 평가한 표현으로, 공개 문서만으로 실제 공격 발생 여부까지 판단할 근거는 아니다.

일반판은 155, ESR은 계열별 수정판을 확인한다

기업 관리자가 Firefox 일반판과 ESR 계열별 수정 버전 적용 상태를 구분해 확인하는 과정

정식 Release 채널을 사용하는 Windows, macOS, Linux 환경의 기준은 Firefox 155 이상이다. Firefox 메뉴에서 도움말을 선택한 뒤 Firefox 정보를 열면 설치 버전을 확인할 수 있다. 일반적인 Mozilla 배포판에서는 이 화면을 여는 동안 업데이트 확인과 다운로드가 진행되며, 적용을 마치려면 브라우저를 재시작해야 할 수 있다.

ESR 환경의 목표 버전은 하나가 아니다. 캐나다 사이버보안센터 권고 는 2026년 9월 1일 기준 Firefox 155 미만과 ESR 115.40·140.15·153.2 미만을 영향받는 버전으로 제시하고 필요한 업데이트 적용을 권고했다. 기업 관리자는 현재 운용하는 ESR 계열을 확인한 뒤 각각 115.40, 140.15 또는 153.2 이상으로 올려야 한다.

  1. 개인용 정식판은 Firefox 정보 화면에서 실행 중인 버전이 155 이상인지 확인한다.
  2. Android에서는 Firefox와 Firefox Focus를 별도 앱으로 보고 각각의 설치 버전과 업데이트 상태를 확인한다.
  3. 기업 관리자는 Release 단말과 ESR 단말을 분리한 뒤 채널별 목표 버전을 지정한다.
  4. 배포 후에는 패키지 전송 기록만 보지 말고 실제 실행 버전과 재시작 완료 여부를 점검한다.

Linux 배포판 저장소나 조직 내부 패키지 서버를 이용하면 Mozilla의 공개 시점과 단말에 패키지가 도착하는 시점이 다를 수 있다. 브라우저를 장시간 종료하지 않는 업무 환경에서는 새 파일을 내려받고도 이전 프로세스가 계속 실행될 수 있다. 따라서 관리 상태는 업데이트 명령 실행 여부가 아니라 재시작 후 실제 버전을 기준으로 판단해야 한다.

패치 공개는 확인됐지만 실제 악용 여부는 별개다

현재 확인된 상태는 Firefox 155가 2026년 9월 1일 정식 Release 채널에 제공됐고, Mozilla가 두 건의 고위험 샌드박스 탈출을 비롯해 use-after-free와 권한 상승 등 여러 취약점을 이 버전에서 수정했다는 것이다. ESR 사용자에게는 같은 날 각 지원 계열에 대응하는 수정판이 제시됐다.

공개된 권고는 취약점의 유형과 영향도, 수정 버전을 보여주지만 모든 공격 시나리오나 실제 악용 현황을 설명하지는 않는다. 그렇다고 악용 여부가 공개될 때까지 업데이트를 미룰 근거가 되는 것은 아니다. 일반 사용자는 155 이상, ESR 관리자는 운용 계열별 수정판을 기준으로 적용 상태를 확인하는 것이 이번 보안 공지에서 직접 도출되는 판단이다.

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0