---
title: "Chromeが1週間に2度も緊急更新、なぜ「重大」が続けて見つかったのか。8月の脆弱性22件の中身を確かめる"
description: "8月18日に15件、その2日後の20日にさらに7件——同じ週に相次いだ「重大」評価の脆弱性の中身を確かめた"
url: https://itpostjp.com/security/chrome-two-critical-updates-in-one-week-august-2026/
category: "セキュリティ"
published_at: 2026-08-24T22:40:00Z
updated_at: 2026-08-24T22:40:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVE（共通脆弱性識別子）", "ゼロデイ脆弱性"]
---

# Chromeが1週間に2度も緊急更新、なぜ「重大」が続けて見つかったのか。8月の脆弱性22件の中身を確かめる

IT Post編集部 ＆ 編集長 千田智也

8月18日に15件、その2日後の20日にさらに7件——同じ週に相次いだ「重大」評価の脆弱性の中身を確かめた

## 30秒で分かる結論

Googleは2026年8月、Webブラウザ「Google Chrome」のデスクトップ版に対して、同じ週のうちに2度のセキュリティアップデートを公開しました。1度目は8月18日で、あわせて15件の脆弱性(セキュリティ上の弱点)が修正され、うち2件(CVE-2026-76034、CVE-2026-76036。いずれもメモリ管理の不具合であるバッファオーバーフロー)が最も深刻な「重大(Critical)」に分類されました。修正版はWindows・macOSが151.0.7922.169/.170、Linux・Android版が151.0.7922.169です。2度目はわずか2日後の8月20日で、7件の脆弱性が修正され、うち1件(CVE-2026-76017)が同じく「重大」に分類されました。この脆弱性は、Chromeのリモートデスクトップ機能「Chromoting」に存在する解放済みメモリの使用(Use-After-Free。すでに解放したメモリ領域を誤って使い続けてしまう不具合)で、悪用されると遠隔操作セッションを乗っ取られたり、接続先のパソコンで任意のプログラムを実行されたりするおそれがあるとされています。修正版はWindows・macOSが151.0.7922.173/.174、Linuxが151.0.7922.173です。報道時点で、これらの脆弱性が実際に悪用された事例は確認されていません。Chromeは通常自動で更新されますが、更新後にブラウザを再起動しないと修正が反映されないため、あらためて再起動しておくことをおすすめします。

## まず初めに

Chromeが1週間のうちに2回も緊急パッチを出してきたら、さすがに「大丈夫か」と聞きたくなる。1回目で「重大」を2つ潰したと思ったら、たった2日後にまた「重大」が1つ見つかるという展開だ。世界中の人間が毎日開いているブラウザだけに、ここまで立て続けに深刻な穴が出てくると、Googleの中の人たちが寝不足の目でコードとにらめっこしている姿がどうしても目に浮かぶ。もっとも、これは裏を返せば「見つけたら即座に直す」体制がきちんと回っている証拠でもある。何年も脆弱性を放置してから渋々パッチを出す製品も世の中には存在するのだから、このスピード感だけは素直に褒めておきたい。※個人の感想です

![盾と警告マークを描いた挿絵](/images/articles/chrome-two-critical-updates-in-one-week-august-2026-inline-1.webp)

## 何が起きているのか

Googleは2026年8月18日、デスクトップ版とAndroid版の「Google Chrome」を更新し、あわせて15件の脆弱性を修正しました。深刻度の内訳は、最も深刻な「重大(Critical)」が2件、2番目に高い「高(High)」が13件です。「重大」に分類されたのは、WebGL(ブラウザ上で3Dグラフィックスを描画する機能)に存在するバッファオーバーフローの脆弱性(CVE-2026-76034)と、グラフィック処理基盤「Dawn」に存在する同種の脆弱性(CVE-2026-76036)の2件です。「高」に分類された13件には、CORS(異なるWebサイト間でのデータのやり取りを制御する仕組み)の実装不備(CVE-2026-76033)や、認証情報管理機能「CredentialProvider」における追跡防止の不備(CVE-2026-76037)、V8(ChromeのJavaScriptエンジン)における型の取り扱いの不備(CVE-2026-76038)などが含まれています。修正版はWindows・macOSが151.0.7922.169/.170、Linux版とAndroid版が151.0.7922.169です。

その2日後の8月20日、Googleはデスクトップ版のChromeに対して、同じ週で2度目となるセキュリティアップデートを公開しました。今回は7件の脆弱性が修正され、うち1件が「重大」に分類されています。この「重大」評価の脆弱性(CVE-2026-76017)は、Chromeのリモートデスクトップ機能「Chromoting」に存在する解放済みメモリの使用(Use-After-Free)です。Chromotingは離れた場所にあるパソコンを遠隔操作するための機能で、この不具合が悪用されると、細工されたネットワーク通信を通じて、リモート接続のセッションを乗っ取られたり、接続先のパソコンで攻撃者の用意したプログラムを実行されたりするおそれがあるとされています。*ブラウザの中でも、遠隔操作機能というのはとりわけ物騒な場所に不具合が見つかったものである。*なお、この脆弱性はGoogle社内の調査で2026年6月11日に報告されていたことも分かっています。残る6件は「高」評価で、権限の昇格に関わる不具合(CVE-2026-76018)や、Webワーカーにおける認可の不備(CVE-2026-76019)などが含まれます。修正版はWindows・macOSが151.0.7922.173/.174、Linuxが151.0.7922.173です。

いずれの更新についても、報道時点でこれらの脆弱性が実際の攻撃で悪用された事例は確認されていません。Googleは通常、脆弱性の技術的な詳細や概念実証コードについて、大多数の利用者に更新が行き渡るまで公開を控える方針を取っています。

## なぜ重要なのか

今回のように、深刻度「重大」の脆弱性を含む更新が、同じ週のうちに2度続けて公開されるのは珍しいことです。Chromeは世界で最も広く使われているWebブラウザの一つであり、業務用パソコンから個人のパソコンまで幅広い環境で利用されているため、修正が公開された脆弱性は、悪用の手口が広まる前に対応しておくことが重要です。

特に8月20日の更新で修正されたChromotingの脆弱性は、遠隔操作という機能の性質上、悪用された場合の影響が分かりやすい種類の不具合です。リモートデスクトップ機能は、外出先から自宅のパソコンを操作したり、社内のパソコンにリモートアクセスしたりする際に使われることがあり、こうした用途で利用している人にとっては、特に見過ごせない脆弱性だといえます。

Chromeは通常、バックグラウンドで自動的に更新されますが、更新ファイルのダウンロードが完了していても、ブラウザを再起動するまでは古いバージョンのまま動作し続けます。同じ週に2度の更新があった今回のようなケースでは、1度目の更新後に再起動しないまま使い続けていた人が、2度目の更新の対象にも気づかないまま、修正前の状態が長く続いてしまう可能性があります。

## 私たちへの影響

Google Chromeを日常的に使っている場合、今回の2度の更新はいずれも対象になります。特別な操作をしなくても、多くの環境では自動的に更新プログラムがダウンロードされますが、修正を反映するにはブラウザの再起動が必要です。仕事や普段の利用でChromeを長時間立ち上げっぱなしにしている場合は、この機会に一度再起動しておくことをおすすめします。

Chromeのリモートデスクトップ機能(Chrome リモート デスクトップ)を使って、自宅や職場のパソコンに外部から接続している人にとっては、今回のChromotingの脆弱性が直接関わってきます。該当する機能を使っている場合は、接続元・接続先の両方のパソコンでChromeが最新版に更新されているかを確認しておくとより安心です。

企業でChromeを一括管理している情報システム担当者にとっては、同じ週に2度の更新が続いたことで、社内の端末に更新が行き渡っているかどうかの確認作業も、通常より増えることになります。

## 初心者が知っておくべきこと

Chromeが最新版かどうかは、右上のメニュー(縦に3つ並んだ点のアイコン)から「ヘルプ」→「Google Chrome について」と進むと確認できます。この画面を開くと自動的に最新版の確認が行われ、更新がある場合はダウンロードが始まります。ダウンロード完了後に表示される「再起動」ボタンを押すと、更新が反映されます。

「Chromoting」とは、Chromeに搭載されている遠隔操作の仕組みのことで、「Chrome リモート デスクトップ」というアプリやWebサービスを通じて使われています。離れた場所にあるパソコンの画面を、別のパソコンやスマートフォンから操作できる機能です。

複数の更新が短期間に続く場合、それぞれの更新を個別に把握するよりも、「Chromeについて」の画面を定期的に開いて、常に最新版になっているかを確認する習慣をつけておくほうが、結果的に手間がかかりません。

## IT Postの見方

IT Postでは、Chromeのようなブラウザで、深刻な脆弱性の修正が短期間に立て続けに公開されている状況について、ブラウザというソフトウェアそのものが特別に危険だから件数が多いのではなく、極めて多くの人に使われているからこそ、外部の研究者や社内の調査による発見の目が行き届いている結果だと捉えるべきだと考えます。同じ週に2度の「重大」評価が続いたことも、裏を返せば、発見から修正、公開までのサイクルが機能している証拠だといえます。

一方で、修正が公開されるスピードと、利用者側がその修正を実際に反映させるスピードとの間には、常にずれが生じます。ブラウザを再起動しないまま使い続ける利用者が一定数いる限り、いくら開発元が迅速に対応しても、実際の防御効果は目減りしてしまいます。IT Postでは、こうした「気づかないうちに開いたままの脆弱性」を減らすには、開発元の対応スピードだけでなく、利用者側が更新の存在にどう気づけるようにするかという、通知や案内の分かりやすさも同じくらい重要だと考えます。※個人の感想です

## 今後どうなりそうか

Googleは今後も定期的にChromeのセキュリティ更新を配信していく見込みです。今回の脆弱性については報道時点で悪用の事例は確認されていませんが、修正版が公開されたことで、攻撃者側が不具合の詳細を分析し、悪用を試みる動きが今後出てくる可能性もあります。IT Postでは、悪用が確認された場合や、新たな重大な脆弱性が見つかった場合には、あらためて取り上げます。

## 情報源

- [「Google Chrome」で15件の脆弱性修正、「致命的」なものも2件／Windows環境にはv151.0.7922.169/.170が展開中](https://forest.watch.impress.co.jp/docs/news/2133701.html) — 窓の杜（Impress Watch）
- [「Google Chrome」に今週2回目のセキュリティアップデート、7件の脆弱性修正／Windows環境にはv151.0.7922.173/.174が展開中。「致命的」な脆弱性も1件](https://forest.watch.impress.co.jp/docs/news/2134392.html) — 窓の杜（Impress Watch）
- [Google Chromeに深刻度”高”の脆弱性 PCとAndroidは更新チェック](https://ascii.jp/elem/000/004/426/4426495/) — ASCII.jp
- [Google Chrome 151 Chromoting Flaw Allows Attackers to Execute Malicious Code Remotely](https://cybersecuritynews.com/google-chrome-151-chromoting-flaw/) — Cyber Security News

## この記事に出てくるIT用語

- [CVE（共通脆弱性識別子）](https://itpostjp.com/terms/cve-common-vulnerabilities-and-exposures/): 世界中で見つかったソフトウェアの脆弱性一つひとつに割り振られる、共通の番号のことです。
- [ゼロデイ脆弱性](https://itpostjp.com/terms/zero-day-vulnerability/): まだ修正プログラムが公開されていない、発見されたばかりのソフトウェアの弱点のことです。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/chrome-two-critical-updates-in-one-week-august-2026/
