IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

Chromeの最新更新、あなたのブラウザーは「悪用済み」の穴を塞げているか。230件の修正点と対応期限を確かめる

Googleが2026年9月8日に公開したChrome153は、実際に悪用されていた脆弱性を含む230件を修正した。米当局が定めた対応期限は9月23日

30秒で分かる結論

  • Googleは2026年9月8日、Webブラウザー「Google Chrome」のパソコン向け安定版を「バージョン153」に更新しました。今回はあわせて230件の脆弱性ぜいじゃくせい(セキュリティ上の弱点)が修正されています。
  • このうち1件(管理番号CVE-2026-87491)は、修正前の段階ですでに悪用されていたことをGoogle自身が確認した「ゼロデイぜろでい脆弱性」で、Chromeにとって2026年に入って7件目の実例です。
  • 米国のCISA(サイバーセキュリティ・インフラセキュリティ庁)はこの脆弱性を「既知の悪用された脆弱性」カタログに追加し、米連邦政府機関に対して2026年9月23日までの対応を求めています。
この記事の目次 8項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

国王の御前で神妙にAIの安全性を語った翌週、ブラウザーの方では「すみません、また一つ実際に悪用されてました」というお知らせが出る。Chromeにとってこれが2026年だけで7回目というのだから、もはや年中行事の域である。230件という修正数の多さそのものは、むしろ「よく見つけて塞いでいる」証拠でもあるのだが、その中に「すでに攻撃で使われていた1件」が紛れ込んでいる時点で、悠長に拍手はしていられない。世界中の人間が毎日、無防備に開いているソフトの話だから、他人事にしていい余裕は誰にもない。※個人の感想です

盾とサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

Googleは2026年9月8日、Google Chromeのパソコン向け安定版をバージョン153へ更新しました。Windows・Mac向けはビルド153.0.8010.36/.37、Linux向けは153.0.8010.36で、今回の更新では合わせて230件の脆弱性が修正されています。これは近年のChrome更新の中でも特に修正件数が多い部類に入ります。

修正内容の深刻度別では、最も深刻な「Critical(緊急)」に分類される脆弱性が5件あります。このうち4件はグラフィックス処理に使われる「WebGL」機能に関するもので、いずれも解放済みメモリーの再利用かいほうずみめもりーのさいりよう(use-after-free、一度解放したメモリー領域を誤って使い続けてしまう不具合)や、確保した範囲の外側を読み書きしてしまう不具合が原因です。残る1件は、Chromecastなどへの映像送信機能「Cast」に関するものです。これらに加えて、ブラウザー描画エンジンの「ANGLE」、PDF表示機能の「PDFium」、JavaScript実行エンジンの「V8」、開発者向け機能の「DevTools」、パスワードなし認証の「Web Authentication」、決済まわりの「Payments」など、幅広いモジュールにまたがる43件の「High(重要)」脆弱性も修正されました。

今回の更新で最も注目されているのが、CVE-2026-87491という管理番号が付いた脆弱性です。これはV8エンジン内で、確保した範囲の外側にデータを書き込んでしまう「境界外書き込み」の不具合で、細工されたWebページを開かせることで、ブラウザーのサンドボックスさんどぼっくす(ブラウザーが外部のコードを隔離して実行する安全な領域)の中で任意のコードを実行できる可能性があるとされています。公式の深刻度評価では「Medium(警告)」ですが、Googleは修正を公開した時点で、この脆弱性を悪用する攻撃コードがすでに実際に存在していることを確認したと説明しています。誰が、どの組織を狙って、どのような方法で悪用しているかについては、Googleから具体的な説明はありません。この脆弱性は韓国・ソウル大学のCompsec Labに所属する研究者ジヒョン・ジョン氏によって報告され、Googleのバグ報奨金制度を通じて2500ドルの報奨金ほうしょうきんが支払われています。

米国のCISA(Cybersecurity and Infrastructure Security Agency、サイバーセキュリティ・インフラセキュリティ庁)は2026年9月9日、CVE-2026-87491を含む4件の脆弱性を「既知の悪用された脆弱性(KEV)」カタログに追加したと発表しました。KEVカタログに掲載された脆弱性については、米連邦政府の各機関(FCEB)に対応期限が設けられる仕組みになっており、今回のChromeの脆弱性については2026年9月23日までの修正適用が求められています。

なぜ重要なのか

今回の件が重要なのは、修正前から実際に悪用されていた脆弱性である点です。Chromeは世界で最も広く使われているWebブラウザーの一つで、パソコンで仕事をする人はもちろん、日常的にネットを使うほぼすべての人が対象になります。V8エンジンは、Webページに埋め込まれたJavaScriptを実行するための中核部分であり、悪意のあるWebページを開くだけで攻撃が成立しうる「ドライブバイ」型の危険性を持つ点も見過ごせません。

公式の深刻度評価が「Medium」にとどまっている点にも注意が必要です。深刻度の評価は、あくまで脆弱性そのものの技術的な性質(どの程度の権限が奪えるか、悪用の難易度がどれくらいかなど)を基準にしたもので、「実際に悪用されているかどうか」を直接反映するとは限りません。今回のように、評価上は「最悪」ではないのに、現実の攻撃で使われている脆弱性が存在するという事実は、深刻度の数字だけを見て対応の優先順位を決める危うさを示しています。

また、Chromeで2026年に入り7件目のゼロデイという頻度も、ブラウザーが攻撃者にとって依然として魅力的な標的であり続けていることを示しています。ブラウザーは外部のWebページを日常的に読み込むソフトウェアである以上、攻撃者にとっては「相手に何かを開かせるだけ」で攻撃の糸口をつかめる数少ない入り口の一つです。

私たちへの影響

Google Chromeは通常、バックグラウンドで自動的に最新版へ更新される仕組みになっています。ただし、更新データがダウンロードされていても、ブラウザーを再起動するまでは新しいバージョンが有効になりません。しばらくChromeを再起動せずに使い続けている場合は、この機会に一度閉じて開き直すことをおすすめします。

自分のChromeが対応済みかどうかは、アドレスバーに「chrome://settings/help」と入力するか、右上のメニューから「ヘルプ」→「Google Chromeについて」を選ぶと確認できます。表示されるバージョンが、Windows・Macでは153.0.8010.37(または.36)以降、Linuxでは153.0.8010.36以降になっていれば、今回の修正が適用された状態です。

Microsoft EdgeやBrave、Operaなど、Chromeと同じ「Chromium」を土台にしたブラウザーを使っている場合も、同様の問題を抱えている可能性があります。ただし、それぞれのブラウザーがいつ修正を取り込むかは提供元次第のため、詳細は各ブラウザーの公式なリリース情報を確認するのが確実です。

初心者が知っておくべきこと

ゼロデイ脆弱性」とは、修正プログラムが提供される前の段階で、すでに悪用の手口が見つかっている脆弱性のことです。開発元が対応するための猶予が「ゼロ日」しかなかった、という意味の呼び名です。修正版が公開された後も、更新を後回しにしている利用者は、修正前と同じ危険にさらされ続けることになります。

「CVE」は、世界共通で脆弱性に振られる管理番号です。「CVE-2026-87491」のように「CVE-西暦-通し番号」の形式で表記され、セキュリティ関連の情報をやり取りする際の共通の呼び名として使われます。CISAの「KEV(Known Exploited Vulnerabilities、既知の悪用された脆弱性)」カタログは、実際に悪用が確認された脆弱性だけを集めたリストで、米連邦政府機関の対応優先順位を決める材料として使われていますが、一般の利用者にとっても「今すぐ対応すべき脆弱性」を見分ける参考情報になります。

よくある質問

Q. 自分のパソコンがこの脆弱性の被害に遭ったかどうかを確認する方法はありますか。

A. 今回参照した情報源の範囲では、悪用の具体的な手口や被害の見分け方は公表されていません。Googleも、誰がどのような形で悪用しているかを明らかにしていないため、この記事では確認方法を断定できません。現時点でできる最も確実な対策は、バージョンを153.0.8010.36(Linux)または153.0.8010.37(Windows・Mac)以降に更新することです。

IT Postの見方――230件を見つけて塞ぐ体制は立派、それでも1件漏れた事実は変わらない

IT Postでは、230件もの脆弱性をまとめて洗い出し、外部の研究者への報奨金制度まで用意して短期間で修正を公開するGoogleの体制そのものは、素直に評価できると考えます。世界中で使われるソフトウェアを抱える以上、これくらいの物量を継続的にさばける仕組みがなければ、そもそも話にならないでしょう。

とはいえ、7件目のゼロデイという数字を「よくあること」で済ませてよいかというと、話は別です。深刻度評価が「Medium」でありながら実際には悪用されていたという事実は、利用者が「深刻度の数字だけを見て後回しにしていいかどうか」を判断できないことを意味します。IT Postでは、Chromeのような基本ソフトの更新は、スマートフォンのOS更新と同じくらい当たり前の習慣にしておくべきだと考えます。数字の大きさに一喜一憂するより、「更新が来たら開き直す」を機械的にやってしまう方が、結局は近道です。※個人の感想です

今後どうなりそうか

CISAが定めた2026年9月23日という対応期限は、米連邦政府機関向けのものであり、日本の利用者や企業に直接の拘束力はありません。ただし、実際に悪用が確認されている脆弱性である以上、対応を急ぐべき目安であることに変わりはありません。Chromeは今後もおおむね数週間に一度のペースで安定版の更新を続ける見込みで、そのたびに一定数の脆弱性が修正されていくとみられます。今回のように悪用が確認された脆弱性の詳細な手口や被害状況について、新しい情報が確認され次第、IT Postではあらためて取り上げます。

情報源

この記事を共有する

用語辞典へ