크롬 보안 업데이트, 154 버전 지금 확인해야 하는 이유

주소창에 아무 이상이 없어도 브라우저가 예전 빌드를 켜 둔 상태일 수 있습니다. 2026년 9월 한 달 동안 Google Chrome은 메이저 버전을 두 번 올리고, 그 사이 보안 수정만 여러 차례 나눠 배포했습니다. 지금 개인 사용자와 회사 PC가 실제로 맞춰야 할 기준은 153이 아니라 크롬 보안 업데이트 154의 최신 안정 빌드입니다.

한눈에 결론

  • 데스크톱 최신 안정 버전은 2026년 9월 29일 기준 Windows·Mac 154.0.8037.92/.93, Linux·Android 154.0.8037.92입니다.
  • 이 빌드는 32건의 보안 수정을 포함하며, 그중 치명(Critical) 등급은 ANGLE 버퍼 오버플로 CVE-2026-102331입니다. Google은 이 32건에 대해 “실제 공격에 쓰였다”고 적지 않았습니다.
  • 같은 달 초 Chrome 153에서 고친 CVE-2026-87491(V8 범위 밖 쓰기)은 Google이 “야생에서 익스플로잇이 존재한다”고 밝힌 항목이며, CISA KEV에도 올랐습니다.
  • Chrome만 해당하지 않습니다. Chromium을 쓰는 Microsoft Edge도 154 계열로 따라갔습니다. 확인 후 브라우저를 완전히 종료했다가 다시 여는 것까지가 업데이트입니다.

지금 맞춰야 하는 크롬 보안 업데이트 버전

Google Chrome Releases 공식 게시 기준으로, 2026년 9월 29일 안정 채널 데스크톱은 Windows·Mac 154.0.8037.92/.93, Linux 154.0.8037.92로 올랐습니다. 같은 날 Android도 Chrome 154(154.0.8037.92)가 공개됐고, Google은 별도 예외를 적지 않는 한 데스크톱과 같은 보안 수정을 포함한다고 밝혔습니다.

여기서 끝이 아닙니다. Chrome 154는 9월 22일 전후 안정 채널에 처음 올라온 뒤, 9월 29일에 한 번 더 보안 빌드가 나왔습니다. 초기 안정 빌드는 Windows·Mac 154.0.8037.57/.58, Linux 154.0.8037.57이었습니다. 보안 매체는 이 첫 154 배포에 보안 수정 108건, 치명 등급 11건이 포함됐다고 정리했습니다. 9월 29일 빌드는 그 위에 보안 수정 32건을 추가로 넣은 상태입니다.

따라서 “153까지 올렸다”는 것만으로는 부족합니다. 확인창에 154가 보여도 끝자리가 57 근처라면, 29일 추가 수정을 아직 받지 못한 기기일 수 있습니다. 배포는 수일에서 수주에 걸쳐 순차적으로 이뤄지므로, 자동 업데이트가 켜져 있어도 재시작 전에는 이전 프로세스가 그대로 남을 수 있습니다.

ANGLE은 Chrome이 운영체제 그래픽 드라이버와 WebGL·WebGPU 사이를 번역하는 계층입니다. 이름만 보면 개발자 영역에 가깝지만, 일반 사용자 입장에서는 웹 페이지의 3D·영상·효과 처리가 지나가는 길입니다. 조작된 페이지가 이 길을 타면 브라우저가 비정상 메모리 상태에 들어갈 수 있다는 점이, 9월 그래픽 관련 수정이 반복된 이유입니다. 자바스크립트 엔진 V8 수정과 겹치면 링크 한 번으로 시작되는 공격면이 넓어집니다.

구분 공식 버전 공개 시점 확인된 내용
Chrome 데스크톱 최신 안정 154.0.8037.92/.93 (Win·Mac), 154.0.8037.92 (Linux) 2026-09-29 보안 수정 32건. 치명 CVE-2026-102331(ANGLE)
Chrome Android 154.0.8037.92 2026-09-29 해당 데스크톱 보안 수정 포함(공식 단서)
Chrome 154 첫 안정 154.0.8037.57/.58 (Win·Mac), 154.0.8037.57 (Linux) 2026-09-22 전후 보안 매체 집계 108건·치명 11건. 공식 게시에는 야생 악용 문구 없음
Chrome 153 제로데이 수정 153.0.8010.36/.37 이상 2026-09-08~09 CVE-2026-87491 야생 익스플로잇 존재(Google 문구)
Microsoft Edge 안정 154.0.4258.48 (데스크톱), 154.0.4258.38 (Android) 2026-09-29 Chromium 보안 수정을 흡수한 154 계열

9월에 크롬이 연달아 고친 것과 기존 152 업데이트의 차이

9월 초 Chrome 152 계열에서는 V8 타입 혼동 CVE-2026-85046이 이미 한 차례 긴급 수정된 바 있습니다. 그로부터 약 2주 뒤 Chrome 153이 안정 채널로 올랐고, Google은 이 버전에서 보안 수정 230건을 공개했습니다. 치명 등급은 WebGL·Cast 쪽 메모리 오류가 중심이었고, 별도로 Medium으로 표시된 CVE-2026-87491이 “야생 익스플로잇 존재” 문구를 달고 나왔습니다.

153 이후에도 수정은 끊기지 않았습니다. 9월 중순 안정 빌드 153.0.8010.47/.48(이후 .52/.53)에서 보안 수정 42건, 16건이 추가로 공개됐습니다. 이 구간에는 Dawn 해제 후 사용 CVE-2026-93374, WebGL 버퍼 오버플로 CVE-2026-93372처럼 치명 등급이 다시 들어갔습니다. Google은 이 후속 153 빌드들에 대해 87491과 같은 “야생 악용” 문장을 붙이지 않았습니다.

154로 넘어오면서 수정 규모가 다시 커졌습니다. 첫 안정 배포는 그래픽 번역 계층 ANGLE, GPU, WebGL, Service Worker, 전체 화면 같은 렌더링·프로세스 경계에 치명 등급이 몰려 있다는 점이 보안 매체의 공통 정리입니다. 9월 29일 추가 빌드는 그 위에 ANGLE 버퍼 오버플로 CVE-2026-102331을 치명으로 공개했습니다. The Hacker Wire 등 2차 정리는 이 결함을 Android Chrome에서 샌드박스 밖 코드 실행 가능성으로 설명하지만, 이는 Google 원문의 “Buffer overflow in ANGLE”과 “Critical” 등급을 해석한 내용입니다. 작성 시점 기준으로 CISA KEV에는 이 번호를 올리지 않았습니다.

기존 152 긴급 패치가 “당장 브라우저를 다시 켜라”는 성격이었다면, 이번 154는 그 긴급 패치 이후에도 그래픽·자바스크립트 엔진 쪽 수정이 쌓였다는 점이 다릅니다. 153만 받은 기기는 87491은 막혔을 수 있지만, 154에서 막힌 ANGLE·GPU 계열은 그대로입니다.

노트북과 스마트폰에서 브라우저 업데이트를 기다리는 화면
PC Chrome과 스마트폰 Chrome은 같은 메이저 번호라도 배포 시점이 며칠 어긋날 수 있습니다. 기기를 나눠 버전을 확인하는 편이 안전합니다.

CVE-2026-87491은 사실이고, 154의 치명 결함은 아직 다른 단계다

팩트체크

현재 판정: CVE-2026-87491은 사실(공식 확인 + 실제 악용 인정). Chrome 154의 CVE-2026-102331 등은 공식 패치된 치명 결함이지만, 작성 시점 기준 야생 악용은 공식 미확인.

원출처: Google Chrome Releases(153 안정 채널 게시, “Google is aware that an exploit for CVE-2026-87491 exists in the wild.”), CVE 레코드, CISA KEV(2026-09-09 등재, 연방 조치 기한 2026-09-23).

확인된 부분: V8 범위 밖 쓰기. 153.0.8010.36 미만 Chrome이 영향. 조작된 HTML 페이지를 열면 샌드박스 안에서 임의 코드 실행이 가능하다는 것이 Google 설명입니다. Chromium 자체 심각도는 Medium, CVSS 3.1은 8.8(High)로 집계됐습니다. CISA는 Chromium V8을 쓰는 Chrome뿐 아니라 Edge 등에도 영향이 있을 수 있다고 적었습니다.

미확인 부분: 공격 대상이 일반 사용자 대량 유포인지, 특정인 대상인지 Google·CISA가 공개하지 않았습니다. 샌드박스 탈출 여부와 실제 캠페인명도 공식 문서에 없습니다. Chrome 154의 32건·초기 108건에 대해서는 Google이 야생 악용 문구를 붙이지 않았고, 102331은 KEV 미등재입니다.

한 가지 혼동하기 쉬운 지점이 있습니다. Google이 87491을 Medium으로 매긴 이유는 실행 위치가 렌더러 샌드박스 안이라는 전제입니다. 그래도 CISA가 KEV에 올린 이유는 “이미 쓰이고 있다”는 증거 때문입니다. 점수만 보고 미뤄도 되는 항목이 아닙니다.

보안 일부 매체는 87491을 2026년 Chrome 제로데이 7번째로 집계했습니다. 이 숫자는 Google 공식 집계가 아니라 연간 보도를 센 2차 정리입니다. 중요한 것은 순위가 아니라, 9월 들어 V8이 두 번 연속으로 실제 공격 또는 긴급 수정 대상이 됐다는 흐름입니다(85046 → 87491).


Chrome만 해당하지 않는 이유, 누가 먼저 손을 봐야 하나

이 수정이 필요한 사람은 단순합니다. Windows·macOS·Linux에서 Chrome을 쓰는 사람, Android에서 Chrome을 기본 브라우저로 쓰는 사람, 그리고 회사 PC에서 Edge만 쓰는 사람입니다. CISA KEV 설명은 Chromium V8을 공유하는 브라우저 전반을 염두에 둡니다.

Microsoft 공식 릴리스 노트 기준으로 Edge 안정 채널은 2026년 9월 24일 154.0.4258.37, 9월 29일 154.0.4258.48입니다. Android Edge는 9월 29일 154.0.4258.38입니다. Edge 153 시기 Microsoft는 Chrome 팀이 CVE-2026-87491의 야생 익스플로잇을 보고했으며 해당 업데이트가 수정을 포함한다고 명시했습니다. 지금은 그 다음 메이저인 154까지 올라온 상태입니다.

굳이 서두를 필요가 낮은 경우도 있습니다. iOS Safari만 쓰고 Chrome·Edge를 설치하지 않은 아이폰 사용자, 이미 154.0.8037.92 이상이고 브라우저를 재시작한 사용자, 조직이 확장 안정(Extended Stable) 채널을 따로 관리하며 IT가 배포 일정을 잡은 경우입니다. 확장 안정은 보안 수정을 따라가지만 메이저 번호가 한 세대 늦을 수 있으니, 개인 노트북에 그 채널을 켜 둔 줄 모르고 있으면 확인이 필요합니다.

Whale, Brave, Opera처럼 Chromium 기반 브라우저를 쓰는 경우에도 같은 엔진 결함이 시차를 두고 들어갑니다. 각 업체의 안정 채널 공지를 따로 봐야 하며, Chrome 버전 숫자와 1:1로 같다고 단정하면 안 됩니다.

노트북에서 브라우저 설정을 확인하는 손과 톱니바퀴
자동 업데이트가 켜져 있어도 실행 중인 창을 닫지 않으면 이전 버전이 그대로 남을 수 있습니다.

버전 확인부터 재시작까지, 실제로 할 순서

검색 의도의 핵심은 “지금 내 PC가 안전한가”입니다. 아래 순서로 확인하면 됩니다.

Windows·Mac Chrome

  1. Chrome을 연 뒤 주소창에 chrome://settings/help를 입력합니다. 메뉴라면 오른쪽 위 점 세 개 → 설정 → Chrome 정보입니다.
  2. 표시된 버전이 154.0.8037.92 이상인지 봅니다. Windows·Mac은 .93이 나올 수 있습니다.
  3. “업데이트 확인” 또는 다운로드가 진행되면 끝날 때까지 기다립니다.
  4. 안내가 나오면 Chrome을 다시 시작합니다. 탭이 아깝더라도 종료하지 않으면 이전 프로세스가 남습니다.
  5. 다시 chrome://settings/help를 열어 숫자가 바뀌었는지 확인합니다.

Android Chrome

  1. Play 스토어에서 Chrome 앱 페이지로 가거나, Chrome 앱 → 점 세 개 → Chrome 정보를 엽니다.
  2. 버전이 154.0.8037.92 이상인지 확인합니다. 업데이트가 있으면 설치한 뒤 앱을 완전히 종료했다가 다시 켭니다.

Microsoft Edge

  1. 점 세 개 → 도움말 및 피드백 → Microsoft Edge 정보로 들어갑니다.
  2. 데스크톱은 154.0.4258.48 이상, Android는 154.0.4258.38 이상을 기준으로 봅니다.
  3. 업데이트가 있으면 다시 시작까지 마무리합니다.

회사 PC에서 업데이트가 막혀 있다면 로컬에서 억지로 설치하기보다 관리 콘솔 정책을 먼저 확인하는 편이 맞습니다. 그룹 정책이나 모바일 기기 관리로 버전을 고정해 둔 환경에서는, 개인이 설치 파일을 덮어쓰면 다음 동기화 때 충돌이 납니다. 반대로 집 공용 PC처럼 여러 사람이 쓰는 기기는 계정마다 자동 업데이트가 꺼져 있는지, Chrome 바로가기가 오래된 설치 경로를 가리키는지까지 보면 좋습니다.

자주 놓치는 확인이 하나 더 있습니다. 같은 Windows라도 Microsoft Store로 설치한 Chrome과 공식 사이트 설치본의 업데이트 경로가 다릅니다. 도움말 화면에서 버전이 오래됐고 업데이트 버튼이 비활성처럼 보이면, 설치 경로를 먼저 구분하는 것이 맞습니다. 휴대용(포터블)처럼 보이는 복사본을 쓰고 있다면 공식 설치본으로 바꾸는 편이 안전합니다.


업데이트가 안 보이거나 버전이 그대로일 때

가장 흔한 원인은 업데이트를 받은 뒤에도 창을 닫지 않은 경우입니다. 작업 표시줄에 Chrome 아이콘이 남아 있으면 백그라운드 프로세스도 같이 남아 있습니다. Windows라면 작업 관리자에서 모든 Chrome 프로세스를 종료한 뒤 다시 실행합니다.

두 번째는 배포 순번입니다. Google은 안정 채널을 “앞으로 며칠·몇 주에 걸쳐” 올린다고 적습니다. 도움말 화면이 계속 확인만 하고 파일이 오지 않으면 반나절 뒤 다시 보면 됩니다. 급하면 공식 Chrome 다운로드 페이지에서 설치 파일을 받을 수 있지만, 출처가 불분명한 “크롬 오프라인 설치” 사이트는 쓰지 않는 것이 맞습니다. 가짜 설치 파일은 브라우저 취약점보다 더 직접적인 위험이 됩니다.

세 번째는 디스크 공간과 권한입니다. 프로필이 손상된 기기에서는 업데이터가 실패하고 이전 버전을 유지합니다. 이 경우에는 새 사용자 프로필을 만들어 같은 버전 확인을 한 뒤, 북마크만 옮기는 편이 원인 분리가 쉽습니다. 백신이나 회사 보안 프로그램이 Chrome 업데이트 폴더를 잠근 경우도 있습니다.

버전은 올랐는데 확장 프로그램이 한꺼번에 꺼지면, 보안 수정 자체보다 확장 호환 문제일 가능성이 큽니다. 이 경우 확장을 하나씩 다시 켜면서 재현 여부를 보는 것이 맞고, 업데이트를 되돌리는 선택은 권하지 않습니다.

닫힌 노트북과 스마트폰, 자물쇠로 브라우저 보안 점검을 표현한 사진
업데이트 이후에도 의심 페이지를 열었던 기억이 있다면, 저장된 비밀번호와 확장 프로그램 목록을 같이 점검하는 편이 낫습니다.

지금 구매·업데이트·대기 중 무엇을 판단해야 하나

개인 사용자는 새 브라우저를 살 문제가 아닙니다. 이미 설치된 Chrome 또는 Edge를 154 최신 안정 빌드로 올리고 재시작하면 됩니다. 자동 업데이트를 꺼 둔 사람은 다시 켜는 편이 이후 제로데이 대응에도 유리합니다.

IT 담당자라면 우선순위가 갈립니다. 인터넷에 노출된 VDI·키오스크·원격 브라우저, 관리자 권한이 있는 업무용 PC, 고객이 임의 링크를 여는 상담용 단말은 오늘 버전 현황을 뽑는 것이 맞습니다. 내부망만 쓰는 단말은 순차 배포해도 되지만, “153이면 충분하다”고 선을 그으면 154의 ANGLE·GPU 수정을 놓칩니다.

예상되는 부작용은 크지 않습니다. 다만 그래픽 드라이버가 오래된 PC에서는 GPU 관련 수정 이후 하드웨어 가속이 꺼지거나 영상 페이지가 불안정해질 수 있습니다. 이 때는 chrome://settings/system에서 하드웨어 가속만 잠시 끄고, 브라우저 전체를 다운그레이드하지는 않는 쪽이 안전합니다.

작성 시점(2026-09-30) 기준으로 Chrome 154의 신규 CVE가 KEV에 오른 기록은 확인되지 않았습니다. 반대로 87491은 이미 기한이 지난 KEV 항목입니다. 아직 153 미만인 기기가 있다면 그 기기부터 올리는 것이 맞습니다.

개인이 지금 할 일의 우선순위는 짧습니다. 버전 확인, 업데이트, 재시작, 같은 PC의 Edge 또는 다른 Chromium 브라우저 확인, 출처 불명 설치 파일 사용 금지. 이 다섯 가지면 이번 주기에 사용자가 통제할 수 있는 범위는 거의 끝입니다. 그 다음에야 확장 프로그램 목록과 저장된 비밀번호를 보면 됩니다.


자주 나오는 질문

Chrome 정보 화면이 153이면 바로 위험한가?

153.0.8010.36 이상이면 87491 수정은 들어가 있습니다. 다만 154에서 막힌 그래픽·엔진 결함은 남아 있으므로, 가능한 기기는 154.0.8037.92 이상으로 올리는 것이 현재 기준입니다.

사이트만 안 열면 괜찮은가?

공식 설명의 공격 조건은 조작된 HTML 페이지입니다. 북마크한 사이트만 쓴다고 해도 광고·리디렉션·피싱 페이지 한 번이면 조건이 충족됩니다. 사이트 이용을 줄이는 것으로 패치를 대체할 수는 없습니다.

Edge만 쓰면 Chrome 업데이트를 건너도 되나?

Edge 154로 올렸다면 Chromium 수정을 흡수한 상태입니다. 다만 같은 PC에 Chrome이 남아 있으면 그 창을 여는 순간 예전 엔진이 다시 켜집니다. 둘 다 쓰거나 아이콘이 남아 있으면 둘 다 확인합니다.

확인일: 2026-09-30
핵심 출처:
Chrome Releases 2026-09-29 안정 채널,
Chrome for Android 154.0.8037.92,
Chrome 153 안정 채널(CVE-2026-87491),
CVE-2026-87491,
CISA KEV Catalog,
Microsoft Edge Stable 릴리스 노트,
Microsoft Edge 보안 업데이트 노트

0 0 votes
Article Rating
Subscribe
Notify of
guest
0 Comments
Oldest
Newest Most Voted
0
Would love your thoughts, please comment.x
()
x