Google Chromeは1回のアップデートで、108件のセキュリティ脆弱性にパッチを適用した。今年初めには、修正プログラムが提供される前に、攻撃者が複数のChromeゼロデイを悪用していた。
こうした数字からは、世界で最も広く使われているブラウザーが、セキュリティ上の危険地帯のように思えるかもしれない。しかし、脆弱性の件数だけでは、Chromeが安全かどうかは分からない。より重要なのは、攻撃者が悪用できる欠陥か、Googleがどれほど迅速にパッチを適用するか、ユーザーが実際にアップデートをインストールするか、そして悪意のあるWebサイトとコンピューターの他の部分との間にどのような防御策があるかだ。
Chromeユーザーにとって、より大きな問題は、ブラウザーに脆弱性があるかどうかではない。主要なブラウザーにはすべて脆弱性が存在する。重要なのは、Chromeを完全に最新の状態にしたときにどれほどのリスクが残るのか、そしてパッチだけでは防げない攻撃経路に対してユーザーが何をできるかだ。
Chromeが108件のセキュリティ欠陥を修正
そのことを改めて思い起こさせたのが、Chrome 154だ。
「eSecurity Planetの報道」によると、Googleは108件のセキュリティ脆弱性を修正したChrome 154をリリースした。この中には、深刻度が「重大」と評価された11件も含まれる。今回のリリースでは、メモリ破損の脆弱性など、ユーザーを攻撃にさらす可能性のある弱点が修正された。
Googleの Chrome ReleasesブログではChromeのリリースに関するセキュリティ情報とバージョン情報が提供されている。ただし同社は、パッチ適用済みのバージョンを十分な数のユーザーがインストールするまで、脆弱性の詳細情報を制限することがある。
3桁に及ぶ脆弱性件数は、不安を感じさせる。しかし、その数字が何を意味するのかを理解することも重要だ。
セキュリティ研究者やGoogleの社内チーム、外部の研究者は、Chromeに弱点がないか継続的に調査している。攻撃者が広範囲に悪用する前に脆弱性を発見して修正することは、ブラウザーを維持するうえで欠かせない。
より重要な違いは、発見されてパッチが適用された脆弱性と、攻撃者がすでに悪用しているゼロデイとの間にある。
Chromeは2026年、その両方に直面した。
攻撃者は2026年に少なくとも7件のChromeゼロデイを悪用
今年のChromeのセキュリティ記録には、ユーザーがパッチを適用する機会を得る前に悪用された脆弱性が含まれている。
9月初め、GoogleはCVE-2026-85046にパッチを適用した。これは2026年に悪用されたことが判明したChromeのゼロデイとしては6件目となった。 この脆弱性に関するeSecurity Planetの報道によると。
この深刻度の高い欠陥は、ChromeのV8 JavaScriptおよびWebAssemblyエンジンに影響した。Googleは、実際に悪用コードが出回っていることを認めたが、まだアップデートしていないユーザーへのリスクを抑えるため、当初は公開情報を限定していた。
件数はそこで止まらなかった。数日後、GoogleはChrome 153をリリースし、CVE-2026-87491の悪用コードも実際に出回っていることを確認した。これにより、今年確認された件数は少なくとも7件となった。
今年初め、Googleは3月にも 現在も悪用されている2件のChromeゼロデイに対処した。
もう1件の悪用中の脆弱性CVE-2026-5281は、ChromeのWebGPU実装に影響し、4月にパッチが適用された。
重要なのは、個々のCVEではなく、このパターンだ。ブラウザーを侵害すれば、メールやオンラインバンキング、業務アプリケーション、クラウドサービスなど、機密性の高い活動に使うデバイスへの最初の足掛かりを攻撃者に与えられるため、Chromeは価値の高い標的になっている。
Chromeのエクスプロイトは、必ずしも攻撃者がコンピューターを完全に掌握したことを意味しない
Chromeの重要な防御策の1つが、サンドボックスだ。
Chromeはブラウザーのプロセスを分離し、侵害されたコードがブラウザーの外部でアクセスできる範囲を制限しようとする。例えば攻撃者がレンダラーの脆弱性を悪用しても、Chromeのサンドボックスによって、その後に攻撃者が実行できることを制限できる。
そのため、巧妙な攻撃では複数の脆弱性が組み合わせられることがある。
攻撃者は、1つの欠陥でブラウザーのプロセスを侵害し、別の欠陥でサンドボックスを脱出したり、基盤となるOSの権限を昇格させたりする可能性がある。その結果生じるのがエクスプロイトチェーンだ。これは複数の弱点を組み合わせ、別々の防御層を迂回するものだ。
これは単なる理論ではない。
研究者はBlueMoonキャンペーン中に、複数の諜報グループがChromeとWindowsのエクスプロイトチェーンを使っていることを確認した。eSecurity Planetは攻撃者がChromeとWindowsのゼロデイを組み合わせ、ブラウザーの防御を迂回して標的システムを侵害した手口を詳しく報じた。
この多層構造は、Chromeが安全かどうかを考えるうえで重要な要素だ。Chromeの脆弱性によって、デバイスの他の部分への無制限のアクセスが自動的に可能になるわけではない。しかし、十分な能力を持つ攻撃者なら、その境界を越えるために別の脆弱性を探す可能性がある。
Chromeにはなぜこれほど多くのセキュリティ脆弱性があるのか?
Chromeの脆弱性件数は、特に1回のアップデートで100件を超える欠陥が修正されると、非常に多く見える。
その理由の一部は、Chromeの複雑さにある。
現代のブラウザーは、単にWebサイトを表示するためのアプリケーションではない。ChromeはJavaScript、動画、音声、グラフィックス、PDF、WebAssembly、大量のWeb APIを処理しながら、OSやハードウェア、他のアプリケーションと通信している。
コンポーネントが増えるたびに、ブラウザーの攻撃対象領域は広がる可能性がある。
ChromeにはオープンソースプロジェクトのChromiumや、多数のサードパーティー製コンポーネントも組み込まれている。Googleは、悪意のある攻撃者に先んじて弱点を見つけることを目的に、脆弱性報奨金プログラムを運営し、セキュリティ研究を行っている。そのため直感に反する状況が生まれる。公表された脆弱性の件数が多いからといって、それだけで、脆弱性の報告件数が少ないブラウザーよりChromeの安全性が低いとは限らない。
より適切な問いは、すでに導入されているセキュリティ対策を前提として、自分の環境でその脆弱性を実際に悪用できるかどうかだ。攻撃者が実際に悪用しているかどうかも確認する必要がある。
深刻度は依然として重要だが、修正プログラムがどれほど迅速に提供されるかと併せて考えるべきだ。ブラウザーの分離やその他のセキュリティ境界によって、1つのコンポーネントの悪用から攻撃者がシステム全体にアクセスできる範囲をさらに制限できる。
Chromeの拡張機能は別種のセキュリティリスクを生む
ユーザーがブラウザーにインストールするのは、Chrome本体だけではない。
拡張機能によって、パスワードマネージャー、生産性向上ツール、広告ブロッカー、ショッピング機能などを追加できる。ユーザーが付与する権限によっては、拡張機能がWebサイト上のデータを読み取ったり変更したり、閲覧履歴にアクセスしたり、他のブラウザー機能と連携したりすることも可能だ。
そのため、悪意のある拡張機能や侵害された拡張機能も、別の攻撃経路になる。
GoogleはChrome Web StoreとChromeのセーフブラウジング保護機能を使って悪意のあるソフトウェアを検出・削除しているが、こうした対策があるからといって、すべての拡張機能のリスクがなくなるわけではない。正規の拡張機能でも、所有者が変わったり、後から悪意のあるアップデートを受け取ったりする可能性がある。
ユーザーは、アドレスバーにchrome://extensionsと入力して、インストール済みの拡張機能を定期的に確認し、使わなくなったものや見覚えのないソフトウェアを削除すべきだ。
Webサイト全体のデータを読み取ったり変更したりできるなど、広範な権限を要求する拡張機能には特に注意が必要だ。
組織にとって、ブラウザー拡張機能の管理はエンドポイントセキュリティの重要な一部になり得る。管理者はChrome Enterpriseポリシーを使って、従業員がインストールできる拡張機能を制御できる。
Chromeは自動的にアップデートされるのか?
Chromeは通常、自動的にアップデートを確認し、ユーザーがブラウザーを閉じて再び開いたときに利用可能なアップデートを適用する。セキュリティ修正がすでにダウンロードされていても、Chromeを再起動するまで有効にならない場合がある。
そのため、何十個ものタブを開いたままブラウザーをほとんど再起動しないユーザーは、予想以上に長く脆弱なバージョンを使い続ける可能性がある。
ユーザーはChromeを開き、設定 > Chrome についてに移動して手動で確認できる。Chromeが利用可能なアップデートを確認し、インストールされているバージョンを表示する。
Googleは、新しいブラウザーバージョンをリリースせずに、Chromeの一部のセキュリティ保護機能を更新できる。ただし、既知の脆弱性に対する修正を受け取るには、Chromeを最新の状態に保つ必要がある。
Googleが脆弱性を「悪用中」として警告した場合、アップデートは後回しにするものではなく、緊急に実行すべきものと考える必要がある。
Edgeや他のChromiumブラウザーも影響を受けるのか?
Chromiumを基盤とするブラウザーはChromeだけではない。
Microsoft Edge、Brave、Operaなど、複数のブラウザーがChromiumを基盤としている。そのため、共有されているChromiumコンポーネントの脆弱性が複数のブラウザーに影響する可能性がある。ただし、影響を受けるかどうか、いつ修正されるかは、関係するコンポーネントやブラウザー、バージョンによって異なる。
だからといって、Chromeの脆弱性が、Chromiumベースのすべてのブラウザーにまったく同じ形で自動的に影響するわけではない。
ブラウザーベンダーはChromiumを自社製品に統合しており、異なるスケジュールでセキュリティ修正を提供する場合がある。ユーザーは、Chromeのアップデートが別のChromiumブラウザーにも同じ修正がすでに適用されたことを意味すると考えず、実際に使用しているブラウザーのメーカーが提供するセキュリティ勧告とアップデートに従うべきだ。
共有された基盤があるため、Chromiumの重大なセキュリティ脆弱性は、Chrome自体をはるかに超えて影響を及ぼす可能性もある。
ChromeはFirefox、Edge、Safariより安全か?
CVEの単純な合計は、ブラウザーを評価する信頼できる指標ではない。
Chrome、Firefox、Safari、Edgeは、アーキテクチャー、リリーススケジュール、ユーザー層、脆弱性の開示プロセスがそれぞれ異なる。ChromeとEdgeはChromiumのコードをかなり共有しているため、一部の脆弱性は両方のブラウザーに影響し、独立したセキュリティ問題として扱えない場合もある。
単純な脆弱性件数では、重要な背景情報が抜け落ちる。Chromeはユーザー数が多いため攻撃者にとって潜在的な標的が多い一方、Chromiumを対象とするセキュリティ研究の量が多いことで、より多くの欠陥が発見・公表される可能性もある。
そのため、CVEの件数はブラウザーのセキュリティを比較する根拠として不十分だ。件数が少ないのは、セキュリティが強固だからではなく、公表された脆弱性が少ないだけかもしれない。
ブラウザーを評価する際は、報告された欠陥が自分の環境で悪用可能か、既存のセキュリティ対策でそのリスクを軽減できるかを検討しよう。攻撃者が実際に悪用している脆弱性に対して、ベンダーがどれほど迅速にパッチを適用するかも、年間のCVE件数だけを見るより有用な情報になる。
Google Chromeをより安全にする方法
Chromeはセキュリティ対策の多くを自動的に処理するが、ユーザー自身が危険にさらされる可能性を減らすこともできる。
実践的なChromeセキュリティチェックリストには、次の項目がある。
- Chromeを最新の状態に保つ。設定 > Chrome についてを確認し、最新バージョンがインストールされているか確認する。
- アップデート後に再起動する。アップデートをダウンロードするだけでは不十分な場合がある。Chromeを再起動することで、アップデート処理が完了する。
- 不要な拡張機能を削除する。拡張機能が少なければ、ブラウザーデータにアクセスできるサードパーティー製コンポーネントも少なくなる。
- 拡張機能の権限を確認する。Webサイト全体のデータを読み取ったり変更したりできる拡張機能には、特に注意する。
- セーフブラウジングを有効にしておく。Googleのセーフブラウジングシステムは、危険なサイトやダウンロード、拡張機能についてユーザーに警告するよう設計されている。
- OSにパッチを適用する。ブラウザーのエクスプロイトがOSの脆弱性と組み合わされ、Chromeの防御を突破されることがある。
- Chromeのセキュリティ警告を無視しない。ブラウザーが危険な可能性のあるコンテンツを検出すると、証明書の警告や悪意のあるダウンロードの警告、セーフブラウジングの警告が表示される。
- 利用できる場合は、パスキーやフィッシング耐性のあるMFAを使う。パスキーやハードウェアセキュリティキーは、再利用可能なパスワードや確認コードよりも、認証情報を狙うフィッシングに対する強力な保護を提供できる。
- 企業ではブラウザーを一元管理する。組織はエンタープライズポリシーを使って、管理対象デバイス全体でアップデートを強制し、拡張機能を制限し、ブラウザー設定を管理できる。
では、Google Chromeは安全なのか?
大半のユーザーにとって、最新の状態に保たれたChromeは、サンドボックス化、サイト分離、セーフブラウジング、迅速なセキュリティアップデートなど、Webベースの攻撃に対する複数層の防御を提供する。
しかし、2026年に悪用されたことが判明しているChromeゼロデイが少なくとも7件あることは、攻撃者が発見する前にすべての危険な脆弱性が見つかると保証できるブラウザーは存在しないことを思い起こさせる。拡張機能も別のリスク要因だ。さらに巧妙な攻撃者は、ブラウザーの脆弱性をデバイス上の別の欠陥と組み合わせることもできる。
だからこそ、Chrome全体の評判よりも、コンピューター上で動作しているChromeのバージョンのほうが重要になる。
Chromeを最新の状態に保つことで、既知の脆弱性への修正が実際にブラウザーに適用される。Chromeを定期的に再起動すれば、こうしたアップデートの適用に役立つ。また、不要な拡張機能を削除すれば、別の潜在的な攻撃経路を減らせる。基盤となるOSにパッチを適用しておくことも、ブラウザー外部のリスクを抑えるのに役立つ。
Chromeの脆弱性件数だけでは、どれほど危険にさらされているかは分からない。セキュリティ修正がどれほど迅速にブラウザーへ届くかのほうが重要であり、デバイス上の拡張機能や他のソフトウェアが、攻撃者に悪用のための追加経路を与えるかどうかも同様に重要だ。
関連記事:Chromeの脆弱性だけがブラウザーのリスクではない。従来のエンドポイント防御を回避しながら 悪意のある拡張機能が8万5,000件以上インストールされた事例を紹介する。





