Google Chromeのアップデート、4件の重大なバグを含む247件のセキュリティ欠陥を修正

Google Chrome 155は、4件のCriticalなuse-after-free脆弱性を含む247件のセキュリティ脆弱性を修正する。セキュリティチームが今すべきことを解説する。

執筆者
Matt Gonzales
Matt Gonzales
Oct 7, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Googleは、Chromeユーザーがブラウザーを常に最新の状態に保つべき新たな理由を247件示した。

同社は247件のセキュリティ修正を含むChrome 155をリリースした。この中にはCriticalと評価された脆弱性が4件、Highと評価された脆弱性が53件含まれる。Googleによると、このアップデートは今後数日から数週間かけてWindows、macOS、Linuxのユーザーに展開される。 GoogleのChromeリリースノートによると。

Googleは現在、4件のCriticalな脆弱性のいずれについても、実際の攻撃で悪用されているとは確認していない。しかし、攻撃者がChromeの脆弱性を繰り返し標的にしてきた1年を経て、今回のアップデートの規模と深刻度は、ブラウザーのパッチが管理対象エンドポイントに実際に適用されているかを確認する新たな理由をセキュリティチームに与えている。

4件のCriticalなChrome脆弱性はメモリ安全性に関わる

4件のCriticalな脆弱性はいずれもuse-after-free脆弱性だ。これは、ソフトウェアが解放済みのメモリにアクセスし続けることで発生する、メモリ安全性に関するバグの一種である。

Googleは脆弱性を次のように特定している。

  • CVE-2026-106382: Chromecastにおけるuse-after-free脆弱性
  • CVE-2026-106197: Browserにおけるuse-after-free脆弱性
  • CVE-2026-106358: Navigationにおけるuse-after-free脆弱性
  • CVE-2026-106347: Trackにおけるuse-after-free脆弱性

use-after-free脆弱性はクラッシュを引き起こす可能性があり、影響を受けるコンポーネントやエクスプロイトが実行される条件によっては、メモリ破壊やコード実行に悪用される可能性がある。Googleは、これら4件の脆弱性について具体的な攻撃シナリオを明らかにしていない。

これらの脆弱性が特に注目されるのは、Chromeの複数の異なる部分に影響するためだ。GoogleはCVE-2026-106382を社内で発見し、研究者のXinyang Geが残る3件を報告した。

Geが発見したCriticalな脆弱性のうち2件、CVE-2026-106358とCVE-2026-106347は、Googleのアドバイザリーによると、Claudeの支援を受けて発見された。GoogleはGeがAnthropicに所属していると説明している。

SecurityWeekがGoogleのアドバイザリーを集計したところ、このリリースではChromeの幅広いコンポーネントに存在するHighの脆弱性53件も修正されている。

Googleは、Chromeユーザーの大半がアップデートを受け取るまで、一部の脆弱性の詳細へのアクセスを制限している。これは、まだパッチを適用していないユーザーを攻撃者が標的にするのに役立つ情報を抑えるための措置だ。

Chromeの脆弱性は今年すでに悪用されている

現時点では、Chrome 155で修正された4件のCriticalな脆弱性が攻撃者に悪用されている兆候はない。この違いは重要だ。

しかしChromeでは、2026年に実際の攻撃で悪用される脆弱性が相次いでいる。9月、Googleは 攻撃者がすでにV8の脆弱性を悪用していることを確認した上で、CVE-2026-85046を修正した。これにより、同年に悪用されたことが確認されたChromeのゼロデイは6件目となった。

数日後には、別の悪用されたChrome脆弱性によって、その数は少なくとも7件に増えた。それ以前の攻撃は、ブラウザーの脆弱性がいかに速く現実の攻撃キャンペーンに組み込まれ得るかを示していた。

9月のあるキャンペーンは、その影響の可能性を特に明確に示した。4つのスパイ活動グループが BlueMoonエクスプロイトキットを使ってChromeとWindowsのゼロデイを連鎖させ、米国と東南アジアの組織を標的にした。

Chrome 155は、そのわずか数週間前に公開された異例に大規模なセキュリティアップデートに続くものでもある。 Chrome 154は108件の脆弱性を修正した。そのうち11件はCriticalと評価された。

今回の新リリースでは、セキュリティ修正の総数が247件となり、前回の2倍を超えた。ただし、脆弱性の件数だけでは、ブラウザーのリリースがどれほど危険かは分からない。直近のリスクを測る上では、深刻度、悪用可能性、露出状況、そして攻撃者が実際に脆弱性を悪用しているかどうかの方が重要だ。

Advertisement

セキュリティチームはChrome 155が実際にインストールされていることを確認すべきだ

Chromeは通常、バックグラウンドでアップデートを処理するが、新バージョンを有効にするにはブラウザーの再起動が必要になる場合がある。管理環境では、管理者がアップデートの展開方法やタイミングを制御することもできる。

Googleによると、Chrome 155はWindowsとmacOS向けに155.0.8059.39/.40、Linux向けに155.0.8059.39として展開されている。

ユーザーは、Chromeを開いて「ヘルプ」>「Google Chromeについて」と進むことで、バージョンを手動で確認できる。Chromeは利用可能なアップデートを確認し、必要に応じて再起動を促す。

セキュリティ管理者にとってより大きな課題は、Chromeの自動アップデーターがすべての端末を処理したと想定するのではなく、アップデートが管理対象エンドポイントに届いていることを確認することだ。

組織は次の対応を取るべきだ。

  • 管理対象のWindows、macOS、Linuxエンドポイント全体でChromeのバージョンを確認する。
  • 古いChromeリリースを引き続き実行している端末を特定する。
  • アップデートを完了するために必要な場合は、ユーザーがChromeを再起動するよう徹底する。
  • 新バージョンの適用を意図的に遅らせる可能性があるブラウザーアップデートポリシーを見直す。
  • 脆弱性に関する技術情報がさらに明らかになるのに伴い、Googleのアドバイザリーの監視を続ける。

Chrome 155の展開中もGoogleが一部の技術詳細を公開していないため、この最後のステップは重要だ。

ブラウザーへのパッチ適用は、エンドポイントセキュリティにおいてますます重要な要素になっている。組織にとって重要なのは、Chromeに脆弱性がいくつ含まれているかだけではない。修正が利用可能になってから、その修正がユーザーに届くまでの時間をどれだけ短縮できるかが重要なのだ。

Chromeの大規模な環境を管理するセキュリティチームにとって、247件の修正は、その時間を無視しにくいものにしている。

次に読む: 2026年に取り入れる価値のある4つのセキュリティ習慣――攻撃者が新たな脆弱性の悪用に素早く動く中、ソフトウェアのパッチ適用を迅速化することが重要な理由も紹介

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。