SK쉴더스 로고
ADT캡스캡스홈
SK쉴더스

크롬 제로데이 공격 악용 확인, 브라우저 업데이트를 서둘러야 하는 이유

위협 트렌드 | 2026.09.07
크롬 제로데이 공격 악용 확인, 기업이 브라우저 업데이트를 서둘러야 하는 이유

핵심 POINT

POINT 1

Google은 9월 3일 Chrome V8의 Type Confusion 취약점 CVE-2026-85046을 수정하고, 실제 악용이 존재한다고 공식 확인했습니다.

POINT 2

수정 버전은 Windows·Mac 152.0.7977.82/.83, Linux 152.0.7977.82 이상이며, CISA도 9월 4일 해당 취약점을 KEV에 추가했습니다.

POINT 3

기업은 자동 업데이트 설정만 믿기보다 실제 설치 버전, 재시작 완료 여부, 업데이트 지연 단말을 중앙에서 확인해야 합니다.

브라우저는 이제 단순한 웹 탐색 도구가 아닙니다. 이메일, 협업 SaaS, 클라우드 콘솔, 관리자 페이지, 사내 업무시스템까지 대부분의 업무가 브라우저를 거칩니다. 따라서 브라우저 취약점은 특정 서비스 사용자만의 문제가 아니라 거의 모든 임직원 단말에 영향을 줄 수 있는 공통 보안 이슈입니다.

2026년 9월 3일 Google은 Chrome 데스크톱 안정화 채널 업데이트를 공개하며 V8 JavaScript 엔진의 Type Confusion 취약점인 CVE-2026-85046을 수정했습니다. 특히 Google은 이 취약점의 실제 악용이 존재한다고 밝혔고, 미국 CISA도 9월 4일 Known Exploited Vulnerabilities(KEV) Catalog에 추가했습니다.

기업 입장에서는 “업데이트가 배포됐다”는 사실보다, 실제 관리 단말에 수정 버전이 적용됐는지를 확인하는 것이 더 중요합니다. 자동 업데이트가 켜져 있어도 장기간 브라우저를 재시작하지 않거나, 업데이트 정책이 지연되거나, 별도 Chromium 계열 브라우저를 사용하는 단말은 패치 적용이 늦어질 수 있기 때문입니다.

■ 크롬 제로데이 CVE-2026-85046, 무엇이 확인됐나?

업무용 브라우저에 보안 업데이트 경고가 표시된 사무실 장면

출처: AI(ChatGPT) 생성 이미지

CVE-2026-85046은 Chrome의 V8 JavaScript 엔진에서 발생하는 Type Confusion 취약점입니다. 공개 CVE 정보에 따르면 Chrome 152.0.7977.82 이전 버전에서는 공격자가 조작된 HTML 페이지를 통해 브라우저 샌드박스 내부에서 임의 코드를 실행할 수 있습니다.

Google은 9월 3일 업데이트에서 Windows와 Mac은 152.0.7977.82/.83, Linux는 152.0.7977.82로 업데이트했다고 밝혔습니다. Android용 Chrome 152.0.7977.82에도 대응 보안 수정이 포함됐습니다.

취약점의 세부 기술 정보는 다수 사용자가 패치를 적용하기 전까지 제한될 수 있습니다. 따라서 기업은 공격 방식의 상세 공개를 기다리기보다 실제 악용이 확인된 취약점이라는 사실만으로도 패치 우선순위를 높이는 것이 적절합니다.

■ 왜 기업은 브라우저 업데이트를 별도 관리해야 할까?

관리 단말의 보안 업데이트 상태를 중앙 대시보드에서 확인하는 장면

출처: AI(ChatGPT) 생성 이미지

브라우저 보안 패치는 배포 속도가 빠른 만큼 관리가 느슨해지기 쉽습니다. 운영체제 패치는 월 단위 점검 절차가 정착돼 있는 기업이 많지만, 브라우저는 자동 업데이트에 의존하거나 사용자 재시작 여부까지 확인하지 않는 경우가 있습니다.

문제는 브라우저가 계정 인증, SaaS 접속, 파일 업로드·다운로드, 클라우드 관리자 업무 등 중요한 작업의 출발점이라는 점입니다. 실제 악용 중인 브라우저 취약점이 존재하면 피싱이나 악성 웹페이지와 결합해 사용자 단말을 공격하는 경로로 활용될 수 있습니다.

따라서 브라우저도 OS, VPN, 문서 프로그램과 마찬가지로 자산 목록과 패치 상태를 관리해야 합니다. 특히 관리자 권한을 가진 사용자의 PC, 개발·운영 계정이 로그인된 단말, 외부 웹 접속이 많은 조직은 우선 확인 대상입니다.

■ 오늘 확인해야 할 크롬 업데이트 체크포인트 5가지

이번 이슈를 계기로 기업 보안·IT 담당자는 아래 항목을 우선 점검하는 것이 좋습니다.

설치 버전 확인: Windows·Mac 152.0.7977.82/.83, Linux 152.0.7977.82 이상 적용 여부 확인

브라우저 재시작 확인: 업데이트 파일만 내려받고 재시작하지 않은 단말이 남아 있지 않은지 점검

중앙 관리 정책 확인: 브라우저 자동 업데이트를 차단하거나 과도하게 지연시키는 정책이 있는지 확인

Chromium 계열 브라우저 확인: Edge, Brave, Opera 등 별도 브라우저 사용 단말은 각 벤더의 수정 버전과 배포 상태를 확인

고위험 단말 우선 조치: 관리자 계정, 개발·운영 계정, 클라우드 콘솔에 접근하는 단말을 먼저 패치하고 이상 징후를 점검

■ 자동 업데이트만으로 충분하지 않은 이유

IT 담당자들이 브라우저 패치 적용 현황과 우선순위를 함께 점검하는 장면

출처: AI(ChatGPT) 생성 이미지

Chrome은 자동 업데이트 기능을 제공하지만 실제 기업 환경에서는 다양한 이유로 패치가 늦어질 수 있습니다. 장시간 실행 중인 브라우저가 재시작되지 않거나, 호환성 검증을 위해 업데이트를 지연하거나, VDI·공용 PC·특수 목적 단말에 별도 정책이 적용될 수 있습니다.

따라서 보안 담당자는 “자동 업데이트가 켜져 있다”가 아니라 “현재 몇 대가 수정 버전 미만인가”를 기준으로 관리해야 합니다. EDR, MDM, 소프트웨어 자산관리 도구 등을 통해 설치 버전을 조회하고 미적용 단말을 추적하는 방식이 효과적입니다.

특히 실제 악용이 확인돼 CISA KEV에 등재된 취약점은 일반 취약점보다 우선순위를 높여 대응할 필요가 있습니다. 다만 현재 공개된 정보만으로 구체적인 공격 주체나 캠페인까지 확인된 것은 아니므로, 패치 이전 기간의 이상 행위가 의심되는 경우에는 단순 업데이트에 그치지 않고 브라우저·EDR 로그와 계정 활동도 함께 확인해야 합니다.

■ 브라우저도 ‘핵심 업무 소프트웨어’로 관리할 때

브라우저 제로데이는 특정 산업에만 영향을 주는 취약점이 아닙니다. 거의 모든 기업이 브라우저를 통해 외부 인터넷과 내부 업무 서비스를 연결하기 때문에, 패치 지연 단말 하나가 조직의 공격면으로 남을 수 있습니다.

이번 CVE-2026-85046 대응의 핵심은 단순히 Chrome을 한 번 업데이트하는 데 있지 않습니다. 브라우저 버전을 자산관리 항목에 포함하고, 실제 악용 취약점이 공개됐을 때 빠르게 전체 단말 현황을 확인하며, 미적용 단말을 추적하는 운영 절차를 갖추는 것이 중요합니다.

우리 회사 정보보안 체크리스트 10가지 확인하기

■ FAQ

Q1. Chrome 자동 업데이트가 켜져 있으면 추가 조치가 필요 없나요?

자동 업데이트가 켜져 있어도 브라우저를 재시작하지 않았거나 기업 정책으로 업데이트가 지연된 단말이 있을 수 있습니다. 실제 설치 버전을 중앙에서 확인하는 것이 좋습니다.

Q2. CVE-2026-85046은 어느 버전부터 수정됐나요?

Google 공지 기준 Windows·Mac은 152.0.7977.82/.83, Linux는 152.0.7977.82부터 수정 버전입니다. Android용 Chrome 152.0.7977.82에도 대응 보안 수정이 포함됐습니다.

Q3. Edge 등 다른 Chromium 계열 브라우저도 확인해야 하나요?

Chromium/V8 기반 브라우저는 동일 계열 취약점의 영향을 받을 수 있으므로 Chrome 버전 번호를 그대로 적용하기보다 각 브라우저 벤더의 보안 공지와 수정 버전을 별도로 확인해야 합니다.

Q4. 패치 적용 외에 무엇을 확인해야 하나요?

실제 악용 취약점인 만큼 패치 전후의 브라우저·EDR 경고, 의심스러운 프로세스 실행, 계정 로그인 이상, 관리자 권한 사용 기록 등을 함께 점검하는 것이 좋습니다.

[참고자료]

Google Chrome Releases, Stable Channel Update for Desktop (2026.09.03)

Google Chrome Releases, Chrome for Android Update (2026.09.03)

CISA, CVE-2026-85046 Known Exploited Vulnerability 추가 (2026.09.04)

SK쉴더스, 정보보호의 날 우리 회사 정보보안 체크리스트 10가지

  • #제로데이공격
  • #브라우저업데이트
  • #크롬

관련 서비스

더 많은 보안 인사이트

SK쉴더스 유튜브 채널에서 확인하세요.

SK쉴더스 유튜브 채널에서 확인하세요.
보안 트렌드와 대응방법

매월 뉴스레터로 확인하세요.

매월 뉴스레터로 확인하세요.