Chromeユーザーは、実際に悪用されている新たなゼロデイに警戒しなければならない。この脆弱性は、現代のWebの大部分を支えるエンジンに存在する。
Googleは、ChromeのV8 JavaScriptおよびWebAssemblyエンジンに存在する、深刻度の高い型混乱の脆弱性CVE-2026-85046を修正した。同社はこの脆弱性を悪用するエクスプロイトが実際に存在することを確認しており、これでGoogleが2026年に修正したChromeのゼロデイは6件目となる。
Googleは、誰がこの脆弱性を悪用しているのか、誰が標的になっているのか、攻撃がどのように行われるのかを明らかにしていない。この限定的な情報開示は、アップデートの展開中であることを踏まえた意図的な措置だが、ユーザーに残された確実な防御策は1つ、Chromeを更新することだ。
Chromeのアップデートで12件のセキュリティ問題を修正
GoogleのChromeリリースノートによると、今回の最新アップデートには12件のセキュリティ修正が含まれ、ChromeのバージョンはWindowsとmacOSで152.0.7977.82/.83、Linuxで152.0.7977.82となる。
CVE-2026-85046は、セキュリティ研究者のSalvatore Gulizia氏(別名Serotav)が8月4日にGoogleへ報告した。Googleはこの研究者に1,000ドルの報奨金を支払った。
この脆弱性は、ChromeがJavaScriptとWebAssemblyの処理に使用するエンジン、V8の型混乱の脆弱性に分類される。型混乱は、ソフトウェアがデータを誤った型として扱うことで発生し、メモリが破損して攻撃者に悪用される状況を生み出す可能性がある。
CVEレコードによると、CVE-2026-85046は152.0.7977.82未満のChromeに影響し、細工したHTMLページを介して、リモートの攻撃者がChromeのサンドボックス内で任意のコードを実行できる可能性がある。
同社は、ユーザーの過半数が修正プログラムをインストールするまで、脆弱性の詳細へのアクセスを制限する可能性があると述べた。
2026年、Chromeのゼロデイが相次ぐ
今年、実際に悪用されている脆弱性に対処するChromeのセキュリティアップデートは、今回が初めてではない。
Googleは2026年、Chromeのゼロデイ6件を修正したとSecurityWeekによると、対象はCVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645、そして今回のCVE-2026-85046だ。
3月、Googleは実際に悪用されていたChromeのゼロデイ2件を修正した。これらはSkiaグラフィックスライブラリとV8エンジンに影響するものだった。
数週間後、同社はCVE-2026-5281も修正した。これはChromeのWebGPU実装に影響する重大な解放後使用の脆弱性で、こちらも実際に悪用されていた。
ブラウザーは、信頼できないWebコンテンツを処理しながら、メールやクラウドサービスから金融口座、企業アプリケーションに至るまで、あらゆるものへのアクセスを提供するため、常に攻撃の標的となっている。
攻撃者は、Chrome自体の脆弱性以外にも目を向けている。eSecurity Planetは以前、悪質なブラウザー拡張機能キャンペーンについて報じた。このキャンペーンは、従来型のエンドポイント検知ツールを回避しながら、認証済みブラウザーセッションにリモートJavaScriptを挿入していた。
これらのインシデントは、企業の攻撃対象領域における他の重要な要素と同じように、ブラウザーにもセキュリティ上の注意を払う必要があることを示している。
Chromeユーザーが今すべきこと
Chromeを個人で利用しているユーザーにとって最も重要なのは、最新のアップデートが実際にインストールされていることを確認することだ。
Chromeを開き、3点メニューからヘルプ > Google Chromeについてを選択する。Chromeは利用可能なアップデートを自動的に確認するはずだ。インストールを完了するには、ブラウザーの再起動が必要になる場合がある。
WindowsとmacOSのユーザーはChrome 152.0.7977.82/.83以降、Linuxのユーザーは152.0.7977.82以降を使用している必要がある。Googleによると、アップデートは今後数日から数週間かけて展開される。
一部のユーザーには、GoogleがEarly Stableチャネルを通じて少数のユーザーに別途展開しているChrome 153が、すでに表示される場合がある。
GoogleはAndroid向けにChrome 152.0.7977.82もリリースし、特に記載がない限り、Android版のリリースには対応するデスクトップ版と同じセキュリティ修正が含まれると説明した。
IT管理者にとって、Chromeの自動アップデーターに頼るだけでは不十分な可能性がある。組織は管理対象エンドポイント全体でブラウザーのバージョンを確認し、まだアップデートを受け取っていないシステムを特定すべきだ。
Googleはパッチを段階的に展開しているため、一部のデバイスでは新しいバージョンの適用をまだ待っている可能性がある。管理者は、特に機密性の高い業務アプリケーションにアクセスするエンドポイントについて、そうしたシステムの監視を続けるべきだ。
Googleは、攻撃がどの程度広がっているのか、誰が標的になっているのかを明らかにしていない。悪用がすでに確認されている以上、組織は利用可能になり次第、修正済みバージョンがインストールされるようにすべきだ。
関連情報:ブラウザー内部で高まるリスクについて詳しくは、ブラウザーの脅威が企業の攻撃対象領域を拡大させている仕組みを解説した記事をお読みいただきたい。





