IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

Chromeにまた刺さったゼロデイ、2026年で早くも6件目はなぜ起きたのか。CVE-2026-85046の中身を確かめる

Google Chromeで新たなゼロデイ脆弱性CVE-2026-85046が見つかり、実際に悪用されていたことが確認されました。CVSS8.8の「型混同」の中身と、2026年に入り6件目という数字の意味を整理した

30秒で分かる結論

Googleは2026年9月3日(米国時間)、Google Chromeの安定版(Stable channel)をバージョン152.0.7977.82/.83(Windows・Mac)、152.0.7977.82(Linux)へ更新しました。今回の更新では合計12件の脆弱性を修正しており、その中の1件「CVE-2026-85046」は、修正前から実際に悪用されていたことが確認されている、いわゆるゼロデイ脆弱性ぜろでいぜいじゃくせいです。脆弱性はChromeのJavaScript・WebAssemblyエンジン「V8」に存在する型混同かたこんどう(Type Confusion)で、深刻度はCVSS基本値8.8(10点満点)。細工されたHTMLページを閲覧するだけで、Chromeのサンドボックスさんどぼっくす内で任意のコードを実行される恐れがあります。Googleが2026年に入って実悪用を確認し修正したゼロデイ脆弱性としては、これで6件目です。Chromeを利用している場合は、できるだけ早くブラウザを再起動し、最新版が適用されているか確認することをおすすめします。

この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

結論から言う。Chromeの「もぐら叩き」は、今年もう6回目だ。ゼロデイが出ては塞ぎ、塞いでは出る。しかも今回の穴は、たった1,000ドルの報奨金で見つかった程度の代物に、CVSS8.8という高得点がついている。安いのか高いのか分からない値付けだが、実際に攻撃者に使われていた以上、笑い事では済まない。とりあえず言えるのは、更新通知を後回しにしている人ほど危ない、ということだけだ。※個人の感想です

南京錠とサーバーを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

Googleは2026年9月3日(米国時間)、Chrome安定版をバージョン152.0.7977.82/.83(Windows・Mac)、152.0.7977.82(Linux)へ引き上げる更新を公開しました。公式のリリースノートによると、今回の更新では合計12件の脆弱性に対応しており、うち10件は深刻度「高(High)」です。この中の「CVE-2026-85046」が、修正前から実際に悪用が確認されていたゼロデイ脆弱性にあたります。

CVE-2026-85046は、ChromeがJavaScriptとWebAssemblyを実行するための中核エンジン「V8」に存在する型混同(Type Confusion)と呼ばれる種類の脆弱性です。型混同とは、プログラムがあるデータを本来とは異なる型(種類)のデータとして誤って扱ってしまう不具合のことで、悪用されるとメモリの内容を不正に書き換えられ、想定外の処理を実行される足がかりになります。今回の脆弱性は、細工されたHTMLページを閲覧しただけで、攻撃者がChromeのサンドボックス(不正な処理が外部に影響しないよう隔離した実行環境)の内側で任意のコードを実行できる恐れがあるとされ、深刻度はCVSS基本値で8.8(10点満点)と評価されています。

この脆弱性は、セキュリティ研究者Salvatore Gulizia氏(オンラインでは「Serotav」の名で活動)が2026年8月4日にGoogleへ報告したもので、Googleは責任ある開示への謝礼として1,000ドルのバグバウンティばぐばうんてぃ(報奨金)を支払っています。Googleは今回の修正について、CVE-2026-85046が実際の攻撃で悪用されていたことを示す情報を把握していると説明していますが、攻撃者の身元や、どのような対象・目的で使われたかは公表していません。今回の修正で、Googleが2026年に入ってから実悪用を確認し対応したChromeのゼロデイ脆弱性は、CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645に続き、6件目となりました。

なお、Googleは9月1日にも別の安定版更新(バージョン152.0.7977.75/.76)を公開しており、そちらでは26件の脆弱性を修正、うち「Shared Tab Groups」に関するCVE-2026-84353と「WebGL」に関するCVE-2026-84352の2件が最高深刻度の「Critical(致命的)」と評価されていました。この2件について、Googleは実悪用の報告を確認していないとしています。9月3日の更新は、その2日後に追加で公開された、実悪用が確認された脆弱性に対する緊急パッチという位置づけです。

なぜ重要なのか

この脆弱性が重要とされる理由は複数あります。第一に、Googleが「悪用の事実を認識している」と明言している、実際の攻撃で使われた既知のゼロデイ脆弱性である点です。理論上のリスクにとどまる脆弱性とは異なり、修正が公開される前から攻撃者がこの穴を突いていた可能性があるため、対応の緊急性が高くなります。

第二に、影響を受けるのがWebブラウザという、パソコンで最も日常的に使うソフトウェアである点です。複数の調査でChromeは世界のブラウザ市場で高いシェアを持つとされており、対象範囲の広さは特定の業務システム向け脆弱性とは比較になりません。悪用の手口も「細工されたWebページを開くだけ」という受動的なもので、利用者が特別な操作をしなくても被害に遭う可能性がある点も見過ごせません。

第三に、これがGoogleにとって2026年6件目の実悪用ゼロデイである点です。1年で6件という頻度は、ブラウザが攻撃者にとって依然として魅力的な標的であり続けていることを示しています。ブラウザは自動更新の仕組みが整っている一方、Google自身が今回の修正について「数日から数週間かけて段階的に配信する」としており、修正版が存在していても自分の手元のChromeにまだ届いていない、という状態が一定期間発生し得ることも、重要視される理由の一つです。

私たちへの影響

影響を受けるのは、パソコン版(Windows・Mac・Linux)のGoogle Chromeを日常的に使っている人です。対象範囲は法人・個人を問わず、Chromeを起動しているすべての利用者に及びます。Android版・iOS版のChromeが同じ脆弱性の影響を受けるかどうか、また同時に修正されたかどうかは、今回参照した情報源の範囲では明確に確認できませんでした。念のため、スマートフォン版Chromeも最新版に更新しておくと安心です。

実務上の対応はシンプルです。Chromeのメニューから「ヘルプ」→「Google Chromeについて」(アドレスバーに chrome://settings/help と入力しても同じ画面が開きます)を開くと、自動的に最新版の確認とダウンロードが始まります。更新後は、画面の指示に従ってブラウザを再起動してください。再起動するまでは、ダウンロード済みの修正が実際には適用されません。Googleは今回の修正版を数日から数週間かけて段階的に配信するとしており、この記事を読んだ時点でまだ最新版が降ってきていない場合もあります。数日待っても更新が反映されない場合は、改めて確認してください。

企業・組織でChromeを一括管理している情報システム部門にとっては、管理コンソールなどでの強制更新ポリシーの適用状況を確認し、業務端末への配信状況を優先的に把握する対応が求められます。

盾とノートパソコンを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

初心者が知っておくべきこと

聞き慣れない言葉を整理します。「ゼロデイ脆弱性」とは、修正プログラム(パッチ)が存在しない、または広く行き渡っていない段階で、すでに悪用が始まってしまっている脆弱性のことです。プログラムの内部では、数値・文字列・画像データなど、扱うデータの種類ごとに処理の仕方が決まっています。「型混同」は、このデータの種類を取り違えることで発生する不具合で、悪用されるとプログラムに想定外の動作をさせられてしまいます。「サンドボックス」は、Webページの表示処理のような、外部から来た信頼できないデータを扱う処理を、他の部分に影響が出ないよう隔離した安全な箱の中で実行する仕組みです。今回の脆弱性は、その箱の中で任意のコードを実行できてしまう不具合だった、と理解すれば十分です。

利用者にとって大切なのは、細かい技術の理解よりも、「ブラウザの更新通知を後回しにしない」という習慣です。ブラウザは毎日何かしらのWebページを開くソフトウェアであり、修正が公開された脆弱性を放置する期間が長いほど、悪用のリスクにさらされる時間も長くなります。

よくある質問

Q. 自分のChromeが対象のバージョンかどうか、どう確認すればよいですか。 A. 「ヘルプ」→「Google Chromeについて」の画面に表示されるバージョン番号を確認してください。Windows・Macでは152.0.7977.82以降、Linuxでは152.0.7977.82以降であれば、この脆弱性は修正済みです。表示されたバージョンがそれより古い場合は、その場で更新が始まりますので、案内に従って再起動してください。

Q. 更新すればもう安全ですか。 A. CVE-2026-85046については、修正版へ更新し再起動すれば対応は完了します。ただし、Chromeの脆弱性は今回が2026年で6件目であるように、今後も発見・修正が繰り返されることが見込まれます。自動更新を無効にせず、更新通知が来たら早めに再起動する習慣を続けることが、根本的な対策になります。

IT Postの見方

IT Postでは、今回の一件は「直しては漏れる」を体現する典型例だと考える。研究者が見つけた穴の値段はたったの1,000ドル。Chromeを配っている会社の売上規模からすれば、ほとんど誤差の範囲だ。それでも研究者が黙って売り飛ばさず、正規のルートで報告してくれたことには感謝しかない。一方で気になるのは「数日から数週間かけて段階的に配信する」という説明だ。すでに攻撃者が使っている穴を塞ぐ修正を、律儀に順番待ちさせる理由が利用者には見えない。危険度に応じて配布速度を変えるくらいの融通は、そろそろ利いてもいいはずだ。結局のところ、届くのを待つ利用者側が、こまめに再起動ボタンを押すしかない。便利なブラウザの維持コストを、静かに肩代わりさせられているのは、いつも私たちの側だ。※個人の感想です

今後どうなりそうか

Googleは今回、CVE-2026-85046を悪用した攻撃の詳細(攻撃者の身元、標的、キャンペーンの規模など)を明らかにしていません。同社は脆弱性の詳細な技術情報について、多くの利用者が更新を終えるまで公開を制限する方針を取ることが多く、今後、修正の普及が進んだ段階で、より詳しい攻撃の分析が公開される可能性があります。

なお、2026年9月8日(米国時間)にはMicrosoftの月例セキュリティ更新も予定されています。ブラウザやOSの脆弱性修正は今後も継続的に発生するため、IT Postでは、実際の悪用が確認された重大な脆弱性については、今回のように独立して取り上げていきます。

情報源

この記事を共有する

用語辞典へ