Googleは、Chromeユーザーがブラウザーを常に最新の状態に保つべき新たな理由を247件示した。
同社は247件のセキュリティ修正を含むChrome 155をリリースした。この中にはCriticalと評価された脆弱性が4件、Highと評価された脆弱性が53件含まれる。Googleによると、このアップデートは今後数日から数週間かけてWindows、macOS、Linuxのユーザーに展開される。 GoogleのChromeリリースノートによると。
Googleは現在、4件のCriticalな脆弱性のいずれについても、実際の攻撃で悪用されているとは確認していない。しかし、攻撃者がChromeの脆弱性を繰り返し標的にしてきた1年を経て、今回のアップデートの規模と深刻度は、ブラウザーのパッチが管理対象エンドポイントに実際に適用されているかを確認する新たな理由をセキュリティチームに与えている。
4件のCriticalなChrome脆弱性はメモリ安全性に関わる
4件のCriticalな脆弱性はいずれもuse-after-free脆弱性だ。これは、ソフトウェアが解放済みのメモリにアクセスし続けることで発生する、メモリ安全性に関するバグの一種である。
Googleは脆弱性を次のように特定している。
- CVE-2026-106382: Chromecastにおけるuse-after-free脆弱性
- CVE-2026-106197: Browserにおけるuse-after-free脆弱性
- CVE-2026-106358: Navigationにおけるuse-after-free脆弱性
- CVE-2026-106347: Trackにおけるuse-after-free脆弱性
use-after-free脆弱性はクラッシュを引き起こす可能性があり、影響を受けるコンポーネントやエクスプロイトが実行される条件によっては、メモリ破壊やコード実行に悪用される可能性がある。Googleは、これら4件の脆弱性について具体的な攻撃シナリオを明らかにしていない。
これらの脆弱性が特に注目されるのは、Chromeの複数の異なる部分に影響するためだ。GoogleはCVE-2026-106382を社内で発見し、研究者のXinyang Geが残る3件を報告した。
Geが発見したCriticalな脆弱性のうち2件、CVE-2026-106358とCVE-2026-106347は、Googleのアドバイザリーによると、Claudeの支援を受けて発見された。GoogleはGeがAnthropicに所属していると説明している。
SecurityWeekがGoogleのアドバイザリーを集計したところ、このリリースではChromeの幅広いコンポーネントに存在するHighの脆弱性53件も修正されている。
Googleは、Chromeユーザーの大半がアップデートを受け取るまで、一部の脆弱性の詳細へのアクセスを制限している。これは、まだパッチを適用していないユーザーを攻撃者が標的にするのに役立つ情報を抑えるための措置だ。
Chromeの脆弱性は今年すでに悪用されている
現時点では、Chrome 155で修正された4件のCriticalな脆弱性が攻撃者に悪用されている兆候はない。この違いは重要だ。
しかしChromeでは、2026年に実際の攻撃で悪用される脆弱性が相次いでいる。9月、Googleは 攻撃者がすでにV8の脆弱性を悪用していることを確認した上で、CVE-2026-85046を修正した。これにより、同年に悪用されたことが確認されたChromeのゼロデイは6件目となった。
数日後には、別の悪用されたChrome脆弱性によって、その数は少なくとも7件に増えた。それ以前の攻撃は、ブラウザーの脆弱性がいかに速く現実の攻撃キャンペーンに組み込まれ得るかを示していた。
9月のあるキャンペーンは、その影響の可能性を特に明確に示した。4つのスパイ活動グループが BlueMoonエクスプロイトキットを使ってChromeとWindowsのゼロデイを連鎖させ、米国と東南アジアの組織を標的にした。
Chrome 155は、そのわずか数週間前に公開された異例に大規模なセキュリティアップデートに続くものでもある。 Chrome 154は108件の脆弱性を修正した。そのうち11件はCriticalと評価された。
今回の新リリースでは、セキュリティ修正の総数が247件となり、前回の2倍を超えた。ただし、脆弱性の件数だけでは、ブラウザーのリリースがどれほど危険かは分からない。直近のリスクを測る上では、深刻度、悪用可能性、露出状況、そして攻撃者が実際に脆弱性を悪用しているかどうかの方が重要だ。
セキュリティチームはChrome 155が実際にインストールされていることを確認すべきだ
Chromeは通常、バックグラウンドでアップデートを処理するが、新バージョンを有効にするにはブラウザーの再起動が必要になる場合がある。管理環境では、管理者がアップデートの展開方法やタイミングを制御することもできる。
Googleによると、Chrome 155はWindowsとmacOS向けに155.0.8059.39/.40、Linux向けに155.0.8059.39として展開されている。
ユーザーは、Chromeを開いて「ヘルプ」>「Google Chromeについて」と進むことで、バージョンを手動で確認できる。Chromeは利用可能なアップデートを確認し、必要に応じて再起動を促す。
セキュリティ管理者にとってより大きな課題は、Chromeの自動アップデーターがすべての端末を処理したと想定するのではなく、アップデートが管理対象エンドポイントに届いていることを確認することだ。
組織は次の対応を取るべきだ。
- 管理対象のWindows、macOS、Linuxエンドポイント全体でChromeのバージョンを確認する。
- 古いChromeリリースを引き続き実行している端末を特定する。
- アップデートを完了するために必要な場合は、ユーザーがChromeを再起動するよう徹底する。
- 新バージョンの適用を意図的に遅らせる可能性があるブラウザーアップデートポリシーを見直す。
- 脆弱性に関する技術情報がさらに明らかになるのに伴い、Googleのアドバイザリーの監視を続ける。
Chrome 155の展開中もGoogleが一部の技術詳細を公開していないため、この最後のステップは重要だ。
ブラウザーへのパッチ適用は、エンドポイントセキュリティにおいてますます重要な要素になっている。組織にとって重要なのは、Chromeに脆弱性がいくつ含まれているかだけではない。修正が利用可能になってから、その修正がユーザーに届くまでの時間をどれだけ短縮できるかが重要なのだ。
Chromeの大規模な環境を管理するセキュリティチームにとって、247件の修正は、その時間を無視しにくいものにしている。
次に読む: 2026年に取り入れる価値のある4つのセキュリティ習慣――攻撃者が新たな脆弱性の悪用に素早く動く中、ソフトウェアのパッチ適用を迅速化することが重要な理由も紹介





