구글이 2026년 9월 9일, 실제 공격에 악용되고 있는 크롬 제로데이 취약점 CVE-2026-87491에 대한 긴급 보안 패치를 배포했습니다. 이번 취약점은 지난 9월 4일 패치된 CVE-2026-85046에 이어 불과 일주일 사이에 발견된 두 번째 제로데이로, 올해 들어 벌써 일곱 번째 실공격 사례입니다. 크롬을 사용하는 국내 이용자라면 서둘러 브라우저를 최신 버전으로 업데이트할 필요가 있습니다.
크롬 제로데이 CVE-2026-87491, 무엇이 문제인가
이번에 발견된 CVE-2026-87491은 크롬의 자바스크립트·웹어셈블리 실행 엔진인 V8에서 발생한 '아웃오브바운즈 라이트(out-of-bounds write)' 취약점입니다. 쉽게 말해 프로그램이 미리 정해 둔 메모리 공간 밖에 데이터를 잘못 기록할 수 있는 결함으로, 공격자가 이를 악용하면 브라우저의 보호 장치(샌드박스)를 뚫고 임의의 코드를 실행할 수 있습니다. 구글은 공식 보안 공지를 통해 "CVE-2026-87491을 노린 공격 코드가 실제로 유포되고 있다는 사실을 인지하고 있다"고 밝혔습니다. '제로데이'란 개발사가 취약점을 인지하고 패치를 내놓기도 전에 이미 공격에 활용되고 있는 취약점을 뜻하는 보안 용어입니다.
일주일 새 두 번째... 6번째와 7번째 제로데이의 공통점
이번 제로데이가 더 주목받는 이유는 발생 간격이 매우 짧았다는 점입니다. 구글은 9월 4일에도 V8 엔진의 '타입 컨퓨전(type confusion)' 결함인 CVE-2026-85046을 패치한 바 있는데, 이 역시 실제 공격에 악용되고 있었습니다. 두 취약점 모두 V8 엔진을 표적으로 삼았다는 공통점이 있어, 보안 연구자들 사이에서는 크롬의 자바스크립트 엔진 자체에 대한 정밀한 취약점 사냥이 조직적으로 이뤄지고 있는 것 아니냐는 우려가 나오고 있습니다. 미국 사이버보안·인프라보안국(CISA)은 CVE-2026-85046을 '알려진 악용 취약점(KEV)' 목록에 등재하고 연방기관에 패치 기한을 제시한 상태입니다.
이용자가 지금 해야 할 일
구글은 이번 취약점을 해결하기 위해 윈도우와 맥 이용자에게는 크롬 153.0.8010.36(맥은 .37) 버전을, 리눅스 이용자에게는 153.0.8010.36 버전을 배포했습니다. 크롬은 대부분 자동으로 업데이트되지만, 브라우저를 오래 켜두고 재시작하지 않은 경우 패치가 적용되지 않았을 수 있습니다. 주소창에 chrome://settings/help를 입력해 버전을 직접 확인하고, 최신 버전이 아니라면 즉시 업데이트한 뒤 브라우저를 재시작하는 것이 안전합니다. 기업 환경에서 크롬을 그룹 정책으로 배포하는 경우라면 IT 담당자가 강제 업데이트 정책을 조속히 적용하는 것이 좋습니다.
참고 자료
- Google patches 'seventh' Chrome zero-day exploited in attacks this year
- Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
- Google patches actively exploited Chrome zero-day (CVE-2026-85046)
마무리
구글 크롬이 일주일 사이 두 개의 제로데이 취약점을 연달아 패치하면서, 웹 브라우저를 노린 실공격이 갈수록 빨라지고 정교해지고 있다는 점이 다시 한번 확인되었습니다. CVE-2026-87491과 CVE-2026-85046 모두 실제 공격에 이용된 만큼, 크롬을 사용 중이라면 지금 바로 버전을 확인하고 업데이트하시기를 권합니다. 앞으로도 크롬을 비롯한 주요 브라우저의 제로데이 소식은 계속해서 전해드리겠습니다.
'테크인사이트 노트 > 보안 & 프라이버시' 카테고리의 다른 글
| 마이크로소프트 디펜더 드라이버 'BTR.sys', 보안 무력화 도구로 악용 가능 (0) | 2026.09.10 |
|---|---|
| 개인정보 보호법 9월 11일 개정 시행, 반복 위반 시 과징금 매출 10%로 상향 (0) | 2026.09.10 |
| 2026년 랜섬웨어 공격 역대 최다 경신, 킬린 조직이 주도한 이유 (0) | 2026.08.27 |
| 北 라자루스, 가짜 채용공고로 윈도 제로데이(CVE-2026-68820) 공격…방산기업 노렸다 (0) | 2026.08.27 |
| 시스코 방화벽 CVE-2026-20349 실제 공격 확인, 재부팅 유발 취약점 패치 시급 (0) | 2026.08.27 |