무슨 일이 있었나
Chrome의 Autofill AI 기능에서 관찰 가능한 차이(타이밍/UI) 결함(CWE-203)으로, 이미 렌더러 프로세스를 손상시킨 원격 공격자가 사회 공학을 활용하여 조작된 HTML 페이지를 통해 민감한 정보를 얻을 수 있었습니다. Chromium 심각도: 중간. 동반된 낮은 심각도의 부적절한 상태 검증(CVE-2026-106343)은 Android에서 UI 스푸핑을 허용합니다. 둘 다 2026년 10월 안정 데스크톱 채널 업데이트에서 수정되었습니다.
왜 중요한가
Chrome의 Autofill AI는 저장된 개인 데이터를 표시하고 자동 완성할 수 있는 온디바이스 AI 기능입니다. 이는 AI 기능 데이터 처리를 위한 심층 방어이지만 사전 렌더러 손상이 필요하므로 AI 배포에서 독립적 우선순위는 낮습니다.
공격 경로
조작된 HTML 페이지는 공격자가 이미 렌더러 프로세스를 손상시킨 후 Autofill AI에서 관찰 가능한 차이를 유도하여 민감한 자동 완성 데이터를 유출합니다.
영향받는 시스템
Google Chrome 155.0.8059.39 이전 버전 (데스크톱 안정, 2026년 10월)
완화 방안
Chrome을 155.0.8059.39 이상으로 업데이트합니다.