---
title: "Google Chromeの更新で塞がれた「重大」脆弱性2件、放っておくとどうなるのか。26件の中身を確かめる"
description: "Chrome152で修正された2件のCritical脆弱性はどちらも「解放後使用」。悪用の有無は非公表のまま、更新は数週間かけて配られていく"
url: https://itpostjp.com/security/chrome-152-critical-use-after-free-update-september-2026/
category: "セキュリティ"
published_at: 2026-09-02T22:35:00Z
updated_at: 2026-09-02T22:35:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVE（共通脆弱性識別子）", "サンドボックス", "ゼロデイ脆弱性", "解放後使用(Use-After-Free)"]
---

# Google Chromeの更新で塞がれた「重大」脆弱性2件、放っておくとどうなるのか。26件の中身を確かめる

IT Post編集部 ＆ 編集長 千田智也

Chrome152で修正された2件のCritical脆弱性はどちらも「解放後使用」。悪用の有無は非公表のまま、更新は数週間かけて配られていく

## 30秒で分かる結論

Googleは2026年9月1日(米国時間)、Webブラウザ「Google Chrome」のデスクトップ版セキュリティアップデートを公開し、あわせて26件の脆弱性を修正しました。このうち2件は、Googleの分類で最も深刻度が高い「Critical(重大)」にあたり、いずれも「解放後使用(Use-After-Free)」と呼ばれる種類の欠陥です。修正済みバージョンはWindows・macOS向けが152.0.7977.75/.76、Linux向けが152.0.7977.75で、数日から数週間かけて利用者へ順次配信されます。Googleは今回の脆弱性が実際に悪用された事例があるかどうかを公表しておらず、本記事執筆時点で独立した悪用確認の報道も見当たりません。

## まず初めに

また今週も「あなたのブラウザにお仕事です」の時間がやってきた。*Chromeは1〜2週間に一度はどこかしらの穴を塞いでいる常連で、もはや季節の風物詩と言っていい規則正しさだ。*ただし今回は「Critical(重大)」が2件という、いつもより気を引き締めたい顔ぶれ。毎日何時間も開きっぱなしにしているソフトの内部に、遠隔から仕込める穴が見つかったという話は、派手な事件性こそなくとも地味に一番厄介な部類だ。※個人の感想です

![盾と警告マークを描いた挿絵](/images/articles/chrome-152-critical-use-after-free-update-september-2026-inline-1.webp)

## 何が起きているのか

Googleは2026年9月1日、ChromeのStableチャンネル(通常配信版)向けにセキュリティアップデートを公開しました。更新後のバージョンはWindows向けが152.0.7977.75/.76、macOS向けが152.0.7977.75/.76、Linux向けが152.0.7977.75で、Android版も同じ152.0.7977.75に更新されます。Googleの公式ブログ「Chrome Releases」によると、このバージョンでは合計26件の脆弱性が修正されており、内訳は最も深刻な「Critical(重大)」が2件、次に深刻な「High(高)」が9件、「Medium(中)」が10件、「Low(低)」が5件です。

Critical(重大)に分類された2件は、いずれも「解放後使用(Use-After-Free)」と呼ばれる種類の欠陥です。1件目のCVE-2026-84353は、複数人でタブをまとめて共有できる機能「Shared Tab Groups(共有タブグループ)」に存在し、もう1件のCVE-2026-84352は、Webページ上でグラフィックスをGPUで描画する仕組み「WebGL」に存在します。海外のセキュリティ専門メディアの報道によれば、いずれも細工されたHTMLページを経由することで、ブラウザの保護機構である「サンドボックス」の外側で任意のコードを実行される恐れがあるとされています。

High(高)に分類された9件には、ファイルシステムの権限確認に関する不備、画像処理エンジン「Skia」からの情報漏えい、アドレスバー「Omnibox」への入力値検証の不備、通信を中継する「Proxy」やブラウザ本体・グラフィックス処理基盤「Dawn」における解放後使用、バッファオーバーフローなどが含まれています。Googleは通常、脆弱性の詳細な技術情報を、大多数の利用者が更新を終えるまでの一定期間は非公開にする運用をとっており、今回の個別の脆弱性についても、発見者名や具体的な再現手順などの詳細は公表されていません。

## なぜ重要なのか

Webブラウザは、多くの利用者が1日のうちで最も長く開きっぱなしにしているソフトウェアの一つです。メールの確認、ネット検索、動画視聴、オンラインショッピング、仕事のシステムへのログインなど、あらゆる操作の入り口になっているだけに、ブラウザ自体に穴が見つかることは、ほかのアプリの脆弱性よりも影響範囲が広くなりがちです。特に今回のCritical(重大)2件は、報道されている限りでは、利用者が細工されたWebページを開くだけで攻撃が成立しうるとされており、ファイルを開いたり特別な操作をしたりする必要がない分、気づかないうちに被害に遭うリスクが相対的に高い部類の欠陥です。

もう一つ押さえておきたいのが、「解放後使用(Use-After-Free)」という欠陥の種類そのものの厄介さです。これは、プログラムがいったん使い終えて手放したはずのメモリ領域を、消し忘れたポインタ(参照先の情報)を通じて誤って使い続けてしまう欠陥で、攻撃者がそのタイミングを狙って偽のデータを送り込むと、ブラウザに想定外の命令を実行させられる場合があります。Chromeに限らず、ブラウザやOSのセキュリティアップデートで繰り返し登場する定番の欠陥パターンの一つです。

Googleは今回の2件について、実際に攻撃で使われた形跡があるかどうかを明らかにしていません。過去には、悪用が既に確認されている「ゼロデイ脆弱性」としてChromeの更新が案内されたケースもありますが、今回のリリースノートにはそうした表現は見当たらず、海外のセキュリティメディアの報道でも、悪用が確認されたという言及は今のところ確認できていません。とはいえ、脆弱性の情報が公開されたこと自体が攻撃者にとって手がかりになるため、更新が遅れるほどリスクは高まっていきます。

## 私たちへの影響

Chromeを日常的に使っているすべての利用者が、今回の更新の対象です。パソコン版・Android版のいずれも新しいバージョンへの更新が用意されていますが、Googleは「今後数日から数週間かけて、順次配信していく」としており、全利用者に即座に行き渡るわけではありません。ブラウザは自動更新の設定になっていることが多いものの、ブラウザを長期間再起動していないと、ダウンロード済みの更新が適用されないまま待機している状態になることがあります。

企業や組織で従業員のパソコンを一括管理している情報システム担当者にとっては、業務用端末へのChromeの配信状況を確認し、必要に応じて更新を促す対応が求められます。個人利用者であっても、仕事や日常生活の多くをブラウザ経由で行っている以上、対岸の火事とは言えません。

## 初心者が知っておくべきこと

Chromeを更新するには、ブラウザ右上のメニュー(縦に3つ並んだ点のアイコン)から「設定」を開き、左側のメニューにある「Chromeについて」を選ぶと、現在のバージョンが表示されるとともに、新しい更新があれば自動的にダウンロードが始まります。更新後は、画面の指示に従ってブラウザを再起動すると、修正が適用された状態になります。日常的にタブをたくさん開いたまま何日もブラウザを再起動していない人は、この機会に一度再起動しておくとよいでしょう。

「解放後使用(Use-After-Free)」とは、プログラムが使い終えて解放したはずのメモリ領域を、消し忘れた参照(ポインタ)を通じて誤って使い続けてしまう欠陥のことです。空き部屋になったはずの場所を、まだ使っているつもりで出入りしてしまうようなもので、そこに別の目的のデータが入り込んでいると、プログラムが想定外の動作をしてしまう原因になります。

**Q. すぐに更新できない場合、今すぐブラウザの利用をやめるべきですか。**
A. そこまでの対応は必要ないと考えられます。Googleは今回の脆弱性が実際に悪用されているとは明らかにしておらず、通常の更新サイクルの範囲内の対応です。ただし、更新の案内が来たら後回しにせず、早めに再起動を済ませることをおすすめします。

**Q. スマートフォンのChromeアプリも同じように更新が必要ですか。**
A. はい。Android版もパソコン版と同じバージョン(152.0.7977.75)への更新が案内されています。アプリストアの自動更新を有効にしていれば、通常は特別な操作をしなくても順次更新されます。

## IT Postの見方

IT Postでは、今回のGoogleの対応自体は、いつも通りの粛々とした定期メンテナンスであり、特段騒ぎ立てるようなものではないと考えます。*Chromeにとって「今月も穴を塞ぎました」は、もはやニュースというより季節の挨拶に近い。*問題は受け手側だ。

気になるのは、Googleが「今後数日から数週間かけて配信する」という悠長なペースを取っている点です。Critical(重大)の脆弱性が2件も含まれているのに、全利用者への行き渡りに数週間かける運用は、ブラウザという毎日誰もが触るソフトの性質を考えると、正直もう少し急いでほしいというのが率直なところです。*せっかく鍵を新調しても、玄関全戸に配り終わるまで数週間かかるようでは、その間に合鍵を作られても文句は言えない。*とはいえ、これはGoogle一社の怠慢というより、世界中の何十億台という端末に安定して配信するための現実的な制約でもあり、利用者の側でできることは、更新の案内が来たらすぐに再起動して自衛するくらいしかないというのが実情でしょう。IT Postでは、こうした「地味だが毎日触るソフト」のセキュリティ意識こそ、もっと日常の習慣として根付いてほしいと考えます。※個人の感想です

## 今後どうなりそうか

今回の更新は今後数週間かけて全利用者へ配信されていく見込みで、その間にセキュリティ専門家による技術的な分析が進み、脆弱性のより詳しい仕組みが明らかになる可能性があります。Googleは通常、大多数の利用者への配信が完了した段階で、これまで非公開にしていた脆弱性の技術的な詳細を公開する運用をとっており、今回の2件についても、時間の経過とともに詳細が明らかになるとみられます。IT Postでは、今回の脆弱性の悪用事例や追加の技術情報が判明し次第、あらためて取り上げます。

## 情報源

- [Chrome Releases: Stable Channel Update for Desktop](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop.html) — Google (Chrome Releases)（一次情報）
- [Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws](https://cybersecuritynews.com/google-fixes-26-chrome-vulnerabilities/) — Cyber Security News
- [Two critical Chrome flaws put users at risk on malicious websites](https://www.malwarebytes.com/blog/bugs/2026/09/two-critical-chrome-flaws-put-users-at-risk-on-malicious-websites) — Malwarebytes Labs
- [Chrome and Firefox Updates Patch Dozens of Vulnerabilities](https://www.securityweek.com/chrome-and-firefox-updates-patch-dozens-of-vulnerabilities/) — SecurityWeek

## この記事に出てくるIT用語

- [CVE（共通脆弱性識別子）](https://itpostjp.com/terms/cve-common-vulnerabilities-and-exposures/): 世界中で見つかったソフトウェアの脆弱性一つひとつに割り振られる、共通の番号のことです。
- [サンドボックス](https://itpostjp.com/terms/sandbox/): プログラムやAIを、他のシステムに影響が及ばないよう隔離された安全な領域の中だけで動かす仕組みです。
- [ゼロデイ脆弱性](https://itpostjp.com/terms/zero-day-vulnerability/): まだ修正プログラムが公開されていない、発見されたばかりのソフトウェアの弱点のことです。
- [解放後使用(Use-After-Free)](https://itpostjp.com/terms/use-after-free/): プログラムが、いったん使い終えて解放したはずのメモリ領域を、消し忘れた参照(ポインタ)を通じて誤って使い続けてしまう欠陥のこと。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/chrome-152-critical-use-after-free-update-september-2026/
