GoogleのChromeアップデート、2026年に悪用された6件目のゼロデイを修正

GoogleはCVE-2026-85046を修正した。これは2026年に実際に悪用されたChromeのゼロデイとしては6件目となる。ブラウザーを更新し、安全を確保する方法を解説する。

執筆者
Ken Underhill
Ken Underhill
Sep 4, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Chromeユーザーは、実際に悪用されている新たなゼロデイに警戒しなければならない。この脆弱性は、現代のWebの大部分を支えるエンジンに存在する。

Googleは、ChromeのV8 JavaScriptおよびWebAssemblyエンジンに存在する、深刻度の高い型混乱の脆弱性CVE-2026-85046を修正した。同社はこの脆弱性を悪用するエクスプロイトが実際に存在することを確認しており、これでGoogleが2026年に修正したChromeのゼロデイは6件目となる。

Googleは、誰がこの脆弱性を悪用しているのか、誰が標的になっているのか、攻撃がどのように行われるのかを明らかにしていない。この限定的な情報開示は、アップデートの展開中であることを踏まえた意図的な措置だが、ユーザーに残された確実な防御策は1つ、Chromeを更新することだ。

Chromeのアップデートで12件のセキュリティ問題を修正

GoogleのChromeリリースノートによると、今回の最新アップデートには12件のセキュリティ修正が含まれ、ChromeのバージョンはWindowsとmacOSで152.0.7977.82/.83、Linuxで152.0.7977.82となる。

CVE-2026-85046は、セキュリティ研究者のSalvatore Gulizia氏(別名Serotav)が8月4日にGoogleへ報告した。Googleはこの研究者に1,000ドルの報奨金を支払った。

この脆弱性は、ChromeがJavaScriptとWebAssemblyの処理に使用するエンジン、V8の型混乱の脆弱性に分類される。型混乱は、ソフトウェアがデータを誤った型として扱うことで発生し、メモリが破損して攻撃者に悪用される状況を生み出す可能性がある。

CVEレコードによると、CVE-2026-85046は152.0.7977.82未満のChromeに影響し、細工したHTMLページを介して、リモートの攻撃者がChromeのサンドボックス内で任意のコードを実行できる可能性がある。

同社は、ユーザーの過半数が修正プログラムをインストールするまで、脆弱性の詳細へのアクセスを制限する可能性があると述べた。

2026年、Chromeのゼロデイが相次ぐ

今年、実際に悪用されている脆弱性に対処するChromeのセキュリティアップデートは、今回が初めてではない。

Googleは2026年、Chromeのゼロデイ6件を修正したとSecurityWeekによると、対象はCVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645、そして今回のCVE-2026-85046だ。

3月、Googleは実際に悪用されていたChromeのゼロデイ2件を修正した。これらはSkiaグラフィックスライブラリとV8エンジンに影響するものだった。

数週間後、同社はCVE-2026-5281も修正した。これはChromeのWebGPU実装に影響する重大な解放後使用の脆弱性で、こちらも実際に悪用されていた。

ブラウザーは、信頼できないWebコンテンツを処理しながら、メールやクラウドサービスから金融口座、企業アプリケーションに至るまで、あらゆるものへのアクセスを提供するため、常に攻撃の標的となっている。

攻撃者は、Chrome自体の脆弱性以外にも目を向けている。eSecurity Planetは以前、悪質なブラウザー拡張機能キャンペーンについて報じた。このキャンペーンは、従来型のエンドポイント検知ツールを回避しながら、認証済みブラウザーセッションにリモートJavaScriptを挿入していた。

これらのインシデントは、企業の攻撃対象領域における他の重要な要素と同じように、ブラウザーにもセキュリティ上の注意を払う必要があることを示している。

Advertisement

Chromeユーザーが今すべきこと

Chromeを個人で利用しているユーザーにとって最も重要なのは、最新のアップデートが実際にインストールされていることを確認することだ。

Chromeを開き、3点メニューからヘルプ > Google Chromeについてを選択する。Chromeは利用可能なアップデートを自動的に確認するはずだ。インストールを完了するには、ブラウザーの再起動が必要になる場合がある。

WindowsとmacOSのユーザーはChrome 152.0.7977.82/.83以降、Linuxのユーザーは152.0.7977.82以降を使用している必要がある。Googleによると、アップデートは今後数日から数週間かけて展開される。

一部のユーザーには、GoogleがEarly Stableチャネルを通じて少数のユーザーに別途展開しているChrome 153が、すでに表示される場合がある。

GoogleはAndroid向けにChrome 152.0.7977.82もリリースし、特に記載がない限り、Android版のリリースには対応するデスクトップ版と同じセキュリティ修正が含まれると説明した。

IT管理者にとって、Chromeの自動アップデーターに頼るだけでは不十分な可能性がある。組織は管理対象エンドポイント全体でブラウザーのバージョンを確認し、まだアップデートを受け取っていないシステムを特定すべきだ。

Googleはパッチを段階的に展開しているため、一部のデバイスでは新しいバージョンの適用をまだ待っている可能性がある。管理者は、特に機密性の高い業務アプリケーションにアクセスするエンドポイントについて、そうしたシステムの監視を続けるべきだ。

Googleは、攻撃がどの程度広がっているのか、誰が標的になっているのかを明らかにしていない。悪用がすでに確認されている以上、組織は利用可能になり次第、修正済みバージョンがインストールされるようにすべきだ。

関連情報:ブラウザー内部で高まるリスクについて詳しくは、ブラウザーの脅威が企業の攻撃対象領域を拡大させている仕組みを解説した記事をお読みいただきたい。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。