구글 크롬 안드로이드 WebView 권한 누락 취약점(CVE-2026-87534), CVSS 9.8 긴급
구글 크롬 안드로이드 버전 153.0.8010.36 이전에서 WebView 권한 검증 누락으로 원격 공격자가 시스템 접근 제한을 우회할 수 있는 치명적 취약점 발견
https://privacynews.kr/s/fc044884핵심 요약
- 구글 크롬 안드로이드 버전 153.0.8010.36 이전에서 WebView 컴포넌트의 권한 검증 누락 취약점(CVE-2026-87534) 발견 - CVSS 3.x 기준 9.8점(Critical) 평가로, 소셜 엔지니어링 기법과 결합 시 시스템 접근 제한 우회 가능 - 구글은 2026년 9월 8일 안정화 채널 업데이트를 통해 패치 배포 완료주요 내용
미국 국립표준기술연구소(NIST) 산하 국가취약점데이터베이스(NVD)는 2026년 9월 15일 현재 구글 크롬 안드로이드 버전의 WebView 컴포넌트에서 권한 검증 누락(Missing Authorization) 취약점을 공개했다. CVE-2026-87534로 식별된 이 취약점은 CVSS 3.x 기준 9.8점의 긴급(Critical) 등급을 받았으며, 원격 공격자가 조작된 네트워크 트래픽을 통해 시스템 접근 제한을 우회할 수 있다.
WebView는 안드로이드 애플리케이션 내에서 웹 콘텐츠를 표시하는 핵심 컴포넌트로, 수많은 앱에서 인앱 브라우저 기능을 구현하는 데 활용된다. 이번 취약점은 WebView의 권한 검증 로직이 누락되어, 공격자가 사용자를 속여 악의적인 웹사이트나 콘텐츠에 접근하도록 유도하는 소셜 엔지니어링 기법과 결합될 경우 심각한 보안 위협이 된다.
크로미움(Chromium) 프로젝트 보안팀은 내부 심각도를 'Medium'으로 분류했으나, NVD는 공격 복잡도(Low), 필요 권한(None), 사용자 상호작용(None) 등의 평가 기준에 따라 CVSS 9.8점을 부여했다. 이러한 점수 차이는 취약점의 기술적 특성과 실제 악용 가능성 사이의 평가 관점 차이를 반영한다.
구글은 2026년 9월 8일 데스크톱 및 모바일용 크롬 안정화 채널 업데이트를 통해 이 취약점을 수정했으며, 크로미움 이슈 트래커(issues.chromium.org/issues/513134173)를 통해 기술적 세부사항을 공개했다. 영향받는 안드로이드 기기 사용자는 즉시 크롬 버전 153.0.8010.36 이상으로 업데이트해야 한다.
전문가 시각
ISMS-P 인증 실무 관점에서 이번 취약점은 모바일 애플리케이션 보안통제의 중요성을 재확인시킨다. 특히 WebView와 같은 하이브리드 컴포넌트는 웹과 네이티브 환경의 경계에서 작동하기 때문에, 권한 검증(Authorization)과 인증(Authentication) 메커니즘이 이중으로 구현되어야 한다. 기업에서 안드로이드 기반 업무용 앱을 개발·운영하는 경우, WebView 사용 시 addJavascriptInterface() 메서드의 안전한 구현, 명시적 Intent 필터 설정, SSL/TLS 인증서 검증 강화 등의 추가 보안 조치가 필수적이다.
CVSS 9.8점이라는 높은 점수에도 불구하고 크로미움 내부 심각도가 Medium으로 평가된 점은 실제 악용 시나리오가 소셜 엔지니어링에 의존한다는 점을 시사한다. 그러나 피싱 공격 기법이 고도화되고 있는 현 상황을 고려하면, 기술적 통제와 함께 사용자 보안 인식 교육을 병행해야 한다. 특히 금융권이나 개인정보 다량 처리 기관은 MDM(Mobile Device Management) 정책을 통해 크롬 자동 업데이트를 강제하고, 구버전 사용 기기의 업무망 접근을 차단하는 조치를 고려해야 한다.
영향받는 시스템 및 조치사항
영향 범위:
- Google Chrome for Android 버전 153.0.8010.36 이전 모든 버전
- WebView 컴포넌트를 활용하는 안드로이드 애플리케이션 전반
CVSS 3.x 점수 해석:
- 기본 점수: 9.8 (Critical)
- 공격 벡터: 네트워크(AV:N)
- 공격 복잡도: 낮음(AC:L)
- 필요 권한: 없음(PR:N)
- 사용자 상호작용: 없음(UI:N)
- 기밀성·무결성·가용성 영향: 높음(C:H/I:H/A:H)
조치사항:
1. 즉시 조치: Google Play 스토어를 통해 Chrome 앱을 153.0.8010.36 이상으로 업데이트
2. 기업 사용자: MDM 콘솔에서 크롬 최소 버전 정책 설정 및 강제 업데이트 배포
3. 개발자: WebView 사용 앱의 경우 최신 Android System WebView 컴포넌트 의존성 확인
4. 보안 모니터링: 비정상적인 네트워크 트래픽 및 권한 우회 시도 탐지 룰 추가
CPPG·ISMS-P 연계 포인트
1. 접근통제 - 권한 관리(2.5.2 인증 및 권한관리)
Missing Authorization 취약점은 ISMS-P 인증기준의 '인증 및 권한관리' 통제항목과 직접 연결된다. 시스템 자원에 대한 접근 시 반드시 적절한 권한 검증 절차를 거쳐야 하며, 특히 외부 입력(네트워크 트래픽)을 처리하는 컴포넌트는 신뢰 경계(Trust Boundary)에서 명시적 권한 확인이 필요하다. 심사 시 모바일 앱의 WebView 구현부에 대한 권한 검증 로직 존재 여부를 확인한다.
2. 취약점 관리 - 보안 패치(2.8.2 보안 패치)
CVSS 9.8점의 긴급 취약점은 정보보호 및 개인정보보호 관리체계(ISMS-P)의 '보안 패치 관리' 통제 요구사항에 따라 신속한 대응이 필요하다. 조직은 취약점 공개 후 7일 이내(긴급 등급 기준) 영향도 분석을 완료하고, 14일 이내 패치 적용 계획을 수립해야 한다. 특히 안드로이드 기기의 경우 OS 버전 파편화로 인한 패치 지연 위험을 고려하여, 대체 통제(보상통제)로서 네트워크 레벨 차단 규칙 적용을 검토해야 한다.
작성: 백남정 박사 (ISMS-P 선임심사원 30회)
출처: NVD, Chromium Security
최종 업데이트: 2026년 9월 15일
백남정 기자
공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

![[진로 탐험] 중학교2학년 대표 | 염우진 ‘바이브 코더’, AI로 에듀테크 생태계를 혁신하다… WJedulab 대표의 실전 창업 스토리](https://jrwrbsncqyzmjnehprhl.supabase.co/storage/v1/object/public/pn-images/articles/1780466504673-hq35er.jpg)

