---
title: "Chromeのゼロデイ、また来た。2026年で7件目のCVE-2026-87491は何が危ないのか確かめる"
description: "Googleが2026年9月8日、実際に悪用されていたゼロデイ脆弱性CVE-2026-87491を含むChromeの更新を公開。2026年に入って7件目という数字と、V8エンジンの境界外書き込みの中身を確認した"
url: https://itpostjp.com/security/chrome-zero-day-cve-2026-87491-seventh-2026/
category: "セキュリティ"
published_at: 2026-09-13T22:25:00Z
updated_at: 2026-09-13T22:25:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVSS", "ゼロデイ脆弱性"]
---

# Chromeのゼロデイ、また来た。2026年で7件目のCVE-2026-87491は何が危ないのか確かめる

IT Post編集部 ＆ 編集長 千田智也

Googleが2026年9月8日、実際に悪用されていたゼロデイ脆弱性CVE-2026-87491を含むChromeの更新を公開。2026年に入って7件目という数字と、V8エンジンの境界外書き込みの中身を確認した

## 30秒で分かる結論

- Googleは2026年9月8日(米国時間)、Chromeの安定版を153.0.8010.36／.37(Windows・Mac)、153.0.8010.36(Linux)へ更新しました。
- 修正された脆弱性の一つ「CVE-2026-87491」は、修正前から実際に悪用されていたことが確認されているゼロデイ脆弱性です。ChromeのJavaScript・WebAssemblyエンジン「V8」に存在する境界外書き込み(Out-of-Bounds Write)で、CVSS基本値は8.8(10点満点)。
- Googleが2026年に入って実悪用を確認し修正したChromeのゼロデイ脆弱性は、これで7件目です。Chromeを利用している場合は、できるだけ早く再起動し、最新版が適用されているか確認してください。

## まず初めに

*Chromeのゼロデイ修正、もう今年だけで7回目だ。*花見だ紅葉狩りだと季節の便りを送ってくる暇があったら、そろそろ「今年何度目のゼロデイでしょう」の速報でも出した方が早いんじゃないか。世界で一番使われているブラウザが、これだけ立て続けに足をすくわれるのは、正直あまり格好のいい話ではない。もっとも、見つけたら数週間で塞いでくる対応の速さは認めるべきところではある。※個人の感想です

![サーバーを描いた挿絵](/images/articles/chrome-zero-day-cve-2026-87491-seventh-2026-inline-1.webp)

## 何が起きているのか

Googleは2026年9月8日(米国時間)、Chromeの安定版(Stable channel)をバージョン153.0.8010.36／.37(Windows・Mac)、153.0.8010.36(Linux)へ引き上げる更新を公開しました。この更新で修正した脆弱性のうち1件「CVE-2026-87491」は、修正前から実際の攻撃で悪用されていたことが確認されている、いわゆるゼロデイ脆弱性です。

脆弱性が存在するのは、ChromeがJavaScriptとWebAssemblyを実行するための中核エンジン「V8」です。種類は境界外書き込み(Out-of-Bounds Write)と呼ばれるもので、プログラムが本来アクセスしてはいけないメモリ領域の外側へ書き込みを行ってしまう不具合を指します。細工されたHTMLページを閲覧するだけで、攻撃者がChromeのサンドボックス(不正な処理が外部に影響しないよう隔離した実行環境)の内側で任意のコードを実行できる恐れがあるとされ、深刻度はCVSS基本値で8.8(10点満点)と評価されています。

この脆弱性は、ソウル大学校(Seoul National University)のCompsec Labに所属するJihyeon Jeong氏が2026年8月6日にGoogleへ報告したもので、Googleは責任ある開示への謝礼として2,500ドルのバグバウンティ(報奨金)を支払っています。Googleは、CVE-2026-87491が実際の攻撃で悪用されていたことを示す情報を把握していると説明していますが、攻撃者の身元や、どのような対象・目的で使われたかは公表していません。

## なぜ重要なのか

今回の修正で注目すべきなのは、これがGoogleが2026年に入ってから実悪用を確認し対応したChromeのゼロデイ脆弱性として、7件目にあたるという点です。これまでの6件と合わせると、1年足らずのうちに7回もの「攻撃側が先に見つけて悪用していた」脆弱性が発見・修正されてきたことになります。

Chromeは世界で最も利用者数が多いブラウザであり、Microsoft EdgeやBrave、Opera、Vivaldiなど、Chromeと同じ「Chromium」という基盤を使う他のブラウザも、同種のV8エンジンを共有しています。そのため、Chrome本体を使っていない人でも、これらのChromium系ブラウザを利用している場合は同様に影響を受ける可能性があります。V8はブラウザの中でも特に複雑で、高速化のための最適化が幾重にも施された部分であり、そうした複雑さが脆弱性の温床になりやすいという構造的な事情も、修正が繰り返される背景にあるとみられます。

## 私たちへの影響

Chromeを含むChromium系ブラウザを日常的に使っている人は、今回の脆弱性の影響を受ける可能性があります。Googleは今回、攻撃の詳細(標的にされた業界や地域、攻撃の規模など)を公表していないため、自分が狙われていたかどうかを個別に判断する手段はありません。だからこそ、対象を絞らずに、利用者全員が更新を済ませておくことが実質的に唯一の対策になります。

Chromeは通常、バックグラウンドで自動的に更新ファイルをダウンロードしますが、ブラウザを再起動するまでは新しいバージョンが適用されません。ウィンドウを閉じずに使い続けている場合、更新が完了していないことがあるため、こまめな再起動が重要です。

## 初心者が知っておくべきこと

ブラウザの更新状況は、Chromeの右上のメニューから「ヘルプ」→「Google Chromeについて」を開くと確認できます。この画面を開くと、自動的に最新版の確認が始まり、更新があればダウンロードされます。ダウンロード完了後に表示される「再起動」ボタンを押すと、最新版が適用されます。

### よくある質問

**Q. 自分のChromeが今回の脆弱性の影響を受けているか確認する方法は？**
A. 「Google Chromeについて」の画面で表示されるバージョンが153.0.8010.36以降(Windows・Macは153.0.8010.37を含む)であれば、修正済みです。それより前のバージョンが表示された場合は、その場で更新が始まりますので、完了後に再起動してください。

**Q. なぜGoogleは攻撃の詳細を公表しないのか？**
A. Googleは、多くの利用者が更新を終えるまで、脆弱性の技術的な詳細や悪用の状況を公表しない方針を取ることが一般的です。詳細を早期に公開すると、まだ更新していない利用者を狙った攻撃の模倣・拡散を招く恐れがあるためです。

## IT Postの見方――「7回目」を、そろそろ通知表のバツ印として見る

IT Postでは、Googleの発見から修正までの一連の対応スピード自体は評価できると考える。

*ただ、8月上旬に報告を受けて9月上旬に修正という、1か月というスパン自体は、ゼロデイ(修正前から悪用されている脆弱性)としては決して爆速とは言えない。*その間、報告内容を知る攻撃者側が先に動いていた可能性はゼロではないだろう。V8という巨大なJITコンパイラ(プログラムを実行直前に高速な機械語へ変換する仕組み)を抱えている以上、脆弱性がゼロになる日は来ないのかもしれない。ただ、それを差し引いても「今年に入ってもう7回目」という数字は、いい加減見過ごせる回数ではない。IT Postでは、利用者側にできることは限られている以上、せめて自動更新を無効にせず、通知が来たら再起動を後回しにしない習慣を続けることに尽きると考える。※個人の感想です

## 今後どうなりそうか

Googleは今回、CVE-2026-87491を悪用した攻撃の詳細を明らかにしていません。同社は脆弱性の詳細な技術情報について、多くの利用者が更新を終えるまで公開を制限する方針を取ることが多く、今後、修正の普及が進んだ段階で、より詳しい攻撃の分析が公開される可能性があります。Chromeは今後も継続的に更新が行われるため、通知が来たタイミングでの再起動を習慣にしておくことが引き続き有効です。IT Postでは、新たなゼロデイ脆弱性が確認された場合には、あらためて取り上げます。

## 情報源

- [Stable Channel Update for Desktop](https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_0808145027.html) — Google Chrome Releases（一次情報）
- [Chrome V8 Zero-Day Exploited in the Wild Enables Code Execution Inside Sandbox](https://thehackernews.com/2026/09/chrome-v8-zero-day-exploited-in-wild.html) — The Hacker News
- [Google fixes yet another actively exploited Chrome zero-day (CVE-2026-87491)](https://www.helpnetsecurity.com/2026/09/09/google-chrome-cve-2026-87491-zero-day-flaw/) — Help Net Security

## この記事に出てくるIT用語

- [CVSS](https://itpostjp.com/terms/cvss/): ソフトウェアの脆弱性がどれくらい深刻かを、共通の基準で点数化する仕組みです。
- [ゼロデイ脆弱性](https://itpostjp.com/terms/zero-day-vulnerability/): まだ修正プログラムが公開されていない、発見されたばかりのソフトウェアの弱点のことです。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/chrome-zero-day-cve-2026-87491-seventh-2026/
