セキュリティ Chromeのゼロデイ、また来た。2026年で7件目のCVE-2026-87491は何が危ないのか確かめる Googleが2026年9月8日、実際に悪用されていたゼロデイ脆弱性CVE-2026-87491を含むChromeの更新を公開。2026年に入って7件目という数字と、V8エンジンの境界外書き込みの中身を確認した
まず初めに
*Chromeのゼロデイ修正、もう今年だけで7回目だ。*花見だ紅葉狩りだと季節の便りを送ってくる暇があったら、そろそろ「今年何度目のゼロデイでしょう」の速報でも出した方が早いんじゃないか。世界で一番使われているブラウザが、これだけ立て続けに足をすくわれるのは、正直あまり格好のいい話ではない。もっとも、見つけたら数週間で塞いでくる対応の速さは認めるべきところではある。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
Googleは2026年9月8日(米国時間)、Chromeの安定版(Stable channel)をバージョン153.0.8010.36/.37(Windows・Mac)、153.0.8010.36(Linux)へ引き上げる更新を公開しました。この更新で修正した脆弱性のうち1件「CVE-2026-87491」は、修正前から実際の攻撃で悪用されていたことが確認されている、いわゆるゼロデイ脆弱性です。
脆弱性が存在するのは、ChromeがJavaScriptとWebAssemblyを実行するための中核エンジン「V8」です。種類は境界外書き込み(Out-of-Bounds Write)と呼ばれるもので、プログラムが本来アクセスしてはいけないメモリ領域の外側へ書き込みを行ってしまう不具合を指します。細工されたHTMLページを閲覧するだけで、攻撃者がChromeのサンドボックス(不正な処理が外部に影響しないよう隔離した実行環境)の内側で任意のコードを実行できる恐れがあるとされ、深刻度はCVSS基本値で8.8(10点満点)と評価されています。
この脆弱性は、ソウル大学校(Seoul National University)のCompsec Labに所属するJihyeon Jeong氏が2026年8月6日にGoogleへ報告したもので、Googleは責任ある開示への謝礼として2,500ドルのバグバウンティばぐばうんてぃ (報奨金)を支払っています。Googleは、CVE-2026-87491が実際の攻撃で悪用されていたことを示す情報を把握していると説明していますが、攻撃者の身元や、どのような対象・目的で使われたかは公表していません。
なぜ重要なのか
今回の修正で注目すべきなのは、これがGoogleが2026年に入ってから実悪用を確認し対応したChromeのゼロデイ脆弱性として、7件目にあたるという点です。これまでの6件と合わせると、1年足らずのうちに7回もの「攻撃側が先に見つけて悪用していた」脆弱性が発見・修正されてきたことになります。
Chromeは世界で最も利用者数が多いブラウザであり、Microsoft EdgeやBrave、Opera、Vivaldiなど、Chromeと同じ「Chromium」という基盤を使う他のブラウザも、同種のV8エンジンを共有しています。そのため、Chrome本体を使っていない人でも、これらのChromium系ブラウザを利用している場合は同様に影響を受ける可能性があります。V8はブラウザの中でも特に複雑で、高速化のための最適化が幾重にも施された部分であり、そうした複雑さが脆弱性の温床になりやすいという構造的な事情も、修正が繰り返される背景にあるとみられます。
私たちへの影響
Chromeを含むChromium系ブラウザを日常的に使っている人は、今回の脆弱性の影響を受ける可能性があります。Googleは今回、攻撃の詳細(標的にされた業界や地域、攻撃の規模など)を公表していないため、自分が狙われていたかどうかを個別に判断する手段はありません。だからこそ、対象を絞らずに、利用者全員が更新を済ませておくことが実質的に唯一の対策になります。
Chromeは通常、バックグラウンドで自動的に更新ファイルをダウンロードしますが、ブラウザを再起動するまでは新しいバージョンが適用されません。ウィンドウを閉じずに使い続けている場合、更新が完了していないことがあるため、こまめな再起動が重要です。
初心者が知っておくべきこと
ブラウザの更新状況は、Chromeの右上のメニューから「ヘルプ」→「Google Chromeについて」を開くと確認できます。この画面を開くと、自動的に最新版の確認が始まり、更新があればダウンロードされます。ダウンロード完了後に表示される「再起動」ボタンを押すと、最新版が適用されます。
よくある質問
Q. 自分のChromeが今回の脆弱性の影響を受けているか確認する方法は?
A. 「Google Chromeについて」の画面で表示されるバージョンが153.0.8010.36以降(Windows・Macは153.0.8010.37を含む)であれば、修正済みです。それより前のバージョンが表示された場合は、その場で更新が始まりますので、完了後に再起動してください。
Q. なぜGoogleは攻撃の詳細を公表しないのか?
A. Googleは、多くの利用者が更新を終えるまで、脆弱性の技術的な詳細や悪用の状況を公表しない方針を取ることが一般的です。詳細を早期に公開すると、まだ更新していない利用者を狙った攻撃の模倣・拡散を招く恐れがあるためです。
IT Postの見方――「7回目」を、そろそろ通知表のバツ印として見る
IT Postでは、Googleの発見から修正までの一連の対応スピード自体は評価できると考える。
*ただ、8月上旬に報告を受けて9月上旬に修正という、1か月というスパン自体は、ゼロデイ(修正前から悪用されている脆弱性)としては決して爆速とは言えない。*その間、報告内容を知る攻撃者側が先に動いていた可能性はゼロではないだろう。V8という巨大なJITコンパイラ(プログラムを実行直前に高速な機械語へ変換する仕組み)を抱えている以上、脆弱性がゼロになる日は来ないのかもしれない。ただ、それを差し引いても「今年に入ってもう7回目」という数字は、いい加減見過ごせる回数ではない。IT Postでは、利用者側にできることは限られている以上、せめて自動更新を無効にせず、通知が来たら再起動を後回しにしない習慣を続けることに尽きると考える。※個人の感想です
今後どうなりそうか
Googleは今回、CVE-2026-87491を悪用した攻撃の詳細を明らかにしていません。同社は脆弱性の詳細な技術情報について、多くの利用者が更新を終えるまで公開を制限する方針を取ることが多く、今後、修正の普及が進んだ段階で、より詳しい攻撃の分析が公開される可能性があります。Chromeは今後も継続的に更新が行われるため、通知が来たタイミングでの再起動を習慣にしておくことが引き続き有効です。IT Postでは、新たなゼロデイ脆弱性が確認された場合には、あらためて取り上げます。