2026年9月
     123456
    78910111213
    14151617181920
    21222324252627
    282930  

    Google、Chromeの脆弱性 CVE-2026-85046を修正、サイバー攻撃にも悪用、CISA KEVにも掲載

    Googleは2026年9月3日、デスクトップ版Google ChromeのStableチャネルを更新し、12件のセキュリティ修正を公開しました。

    今回の更新で最優先となるのは、JavaScriptエンジン「V8」の型混同脆弱性「CVE-2026-85046」です。Googleは、この脆弱性を悪用するエクスプロイトが実際の攻撃で確認されていることを明らかにしています。

    米サイバーセキュリティ・社会基盤安全保障庁(CISA)も9月4日、CVE-2026-85046をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しました。CVEレコードでは、細工されたHTMLページを介してChromeのサンドボックス内で任意コード実行につながる可能性があるとされています。

    企業の情報システム部門では、Chromeが自動更新対象であることだけで対応済みと判断せず、ブラウザの再起動を含めて修正版への更新が完了しているか確認する必要があります。

    Chrome 152セキュリティアップデートのサマリー

    Googleは2026年9月3日、ChromeのStableチャネル向けセキュリティアップデートを公開しました。
    修正版はWindows/macOSが152.0.7977.82/.83、Linuxが152.0.7977.82です。
    今回の更新には12件のセキュリティ修正が含まれています。
    内訳はGoogleの深刻度評価でHighが10件、Mediumが2件です。
    最優先はV8の型混同脆弱性「CVE-2026-85046」です。
    GoogleはCVE-2026-85046のエクスプロイトが実際の攻撃で使われていることを確認しています。
    CVE-2026-85046はChrome 152.0.7977.82未満が影響を受けます。
    CVSS v3.1は8.8(High)です。
    CISAは9月4日、CVE-2026-85046をKEV Catalogへ追加しました。
    CISAのKEVでは、米連邦政府機関向けの対応期限が2026年9月18日に設定されています。
    Googleは脆弱性の詳細について、大多数のユーザーへ修正が行き渡るまでアクセスを制限する場合があるとしています。
    公開PoCについては、Googleなどの一次情報では確認できませんでした。

    項目
    内容

    公表日
    2026年9月3日

    対象製品
    Google Chrome Desktop

    修正版
    Windows/macOS: 152.0.7977.82/.83、Linux: 152.0.7977.82

    セキュリティ修正
    12件

    最優先CVE
    CVE-2026-85046

    コンポーネント
    V8

    脆弱性
    Type Confusion(型混同)

    Google深刻度
    High

    CVSS v3.1
    8.8

    悪用確認
    あり。Googleが実悪用を確認

    KEV
    2026年9月4日にCISA KEVへ追加

    CISA対応期限
    2026年9月18日(対象となる米連邦政府機関)

    PoC
    一次情報では公開を確認できず

    暫定回避策
    Googleはパッチ適用に代わる具体的な回避策を案内していません

    推奨対応
    152.0.7977.82/.83以降へ更新し、ブラウザを再起動して適用を確認

    CVE-2026-85046、V8の型混同を実際の攻撃で悪用

    CVE-2026-85046は、Chromeに搭載されるJavaScriptエンジン「V8」の型混同に関する脆弱性です。

    CVEレコードでは、Chrome 152.0.7977.82未満に影響し、リモートの攻撃者が細工したHTMLページを利用することで、ブラウザのサンドボックス内で任意コードを実行できる可能性があるとされています。

    CVSS v3.1は8.8で、攻撃元区分はNetwork、攻撃条件の複雑さはLow、事前の権限は不要、利用者による操作が必要と評価されています。

    脆弱性はSalvatore Gulizia氏(Serotav)によって2026年8月4日にGoogleへ報告されました。Googleは報奨金として1,000ドルを記載しています。

    今回特に重要なのは、GoogleがCVE-2026-85046について実際の攻撃で利用されているエクスプロイトを認識していると明記した点です。

    ただし、Googleは攻撃主体、標的、侵害件数、攻撃キャンペーン、侵入後の活動などを公表していません。現時点で、特定の脅威アクターや国家との関係を断定できる情報もありません。

    CISAもKEVへ追加、9月18日を対応期限に設定

    CISAは9月4日、実悪用の証拠に基づきCVE-2026-85046をKnown Exploited Vulnerabilities Catalogへ追加しました。

    CISAは、Chromium V8の型混同により、細工されたHTMLページを介してサンドボックス内で任意コードを実行できる脆弱性として整理しています。

    KEVの登録情報では、対象となる米連邦政府機関向けの対応期限は2026年9月18日です。

    CISAのBinding Operational Directiveは米連邦政府機関を対象とするものですが、CISAは民間を含む他の組織にもKEVを脆弱性管理の優先順位付けに利用するよう推奨しています。

    また、CISAはChromiumを利用する他のWebブラウザにも影響する可能性があるとして、Google ChromeのほかMicrosoft EdgeやOperaなどを例示しています。各ブラウザの修正状況については、それぞれのベンダーが公開する更新情報を確認する必要があります。

    修正された12件の脆弱性

    CVE
    深刻度
    対象コンポーネント
    脆弱性

    CVE-2026-85046
    High
    V8
    型混同

    CVE-2026-85052
    High
    CrashReporting
    境界外読み取り

    CVE-2026-85043
    High
    Network
    不完全なクリーンアップ

    CVE-2026-85048
    High
    Compositing
    解放後使用

    CVE-2026-85045
    High
    V8
    競合状態

    CVE-2026-85050
    High
    WebGL
    境界外書き込み

    CVE-2026-85053
    High
    CacheStorage
    不適切なリソース公開

    CVE-2026-85042
    High
    DevTools
    解放後使用

    CVE-2026-85049
    High
    Skia
    解放後使用

    CVE-2026-85051
    High
    Compositing
    型混同

    CVE-2026-85047
    Medium
    Transactions Platform
    不適切な入力検証

    CVE-2026-85044
    Medium
    Mobile
    解放済みリソースの使用

    Googleが実悪用を明示しているのは、このリリースではCVE-2026-85046です。他の11件について、Googleは9月3日の公表で実際の攻撃への悪用を明らかにしていません。

    そのため、12件すべての更新を適用する必要はあるものの、脆弱性対応の優先順位としてはCVE-2026-85046を最上位に置くことが妥当です。

    Chrome 152公開後の追加セキュリティ更新

    Googleは8月25日、Chrome 152をStableチャネルへ昇格させ、327件のセキュリティ修正を公表していました。

    セキュリティ対策Labでは、このChrome 152の初回Stableリリースについて「Google、Chromeの定例パッチを公開 327件のセキュリティ修正、Criticalは10件」として整理しています。

    関連記事:Google、Chromeの定例パッチを公開 327件のセキュリティ修正、Criticalは10件

    今回の152.0.7977.82/.83は、その後に公開された追加のセキュリティアップデートです。

    8月25日のリリース時点ではGoogleは実悪用を公表していませんでしたが、9月3日の更新ではCVE-2026-85046について実悪用を明言しているため、通常の定例更新と同じ優先度で扱わない方がよいでしょう。

    また、2026年6月にもV8の脆弱性「CVE-2026-11645」についてGoogleが実悪用を確認し、緊急性の高いChrome更新を公開しています。

    関連記事:Google、Chromeの脆弱性を修正-V8 ゼロデイ 脆弱性「CVE-2026-11645」が実際にサイバー攻撃に悪用中

    PoCや攻撃の詳細は現時点で限定的

    GoogleはChromeのセキュリティ更新で、利用者の大半へ修正版が配布されるまで、バグの詳細や関連リンクへのアクセスを制限する場合があると説明しています。

    CVE-2026-85046に対応するChromium Issueについても、一般公開された詳細情報は限定されています。

    Googleのリリース、CVEレコード、CISA KEVでは、脆弱性が実際の攻撃で悪用されていることは確認できますが、攻撃コードや具体的な悪用手順は公表されていません。

    GitHub Advisory Databaseも、CVE-2026-85046について既知のソースコードはないとしています。

    そのため、本稿作成時点では「公開PoCあり」とは判断せず、PoC公開状況は未確認として扱います。

    Chromeは更新後の再起動まで確認する

    Google Chromeは通常、自動更新機能によって新しいバージョンを取得します。しかし、更新ファイルを取得しただけでは、新しいバージョンが実行中のブラウザへ完全に切り替わっていない場合があります。

    企業では、Chromeを管理対象端末へ配布しているだけでなく、実際の稼働バージョンを確認することが重要です。

    今回の最低確認ラインは、Windows/macOSでは152.0.7977.82/.83、Linuxでは152.0.7977.82です。これらより新しい修正版を利用している場合も対象となります。

    Googleは更新を数日から数週間かけて順次展開するとしているため、実悪用が確認された脆弱性への対応として自動展開を待つだけでは、組織のリスク許容度に合わない可能性があります。

    管理対象端末では、ブラウザのバージョン可視化、更新ポリシー、再起動状況まで確認する運用が必要です。

    情報システム部門への示唆

    CVE-2026-85046は、CVSSだけでなく「実悪用が確認済み」「CISA KEV掲載」という情報を優先順位に反映すべき脆弱性です。

    脆弱性管理では、CVSSがCriticalではないことを理由に更新を後回しにすると、すでに攻撃者が利用している脆弱性への対応が遅れる可能性があります。CVSS、実悪用の有無、KEV掲載、端末の利用状況を組み合わせて判断する必要があります。

    特に、管理者、経営層、開発者、クラウド管理者など高い権限を持つ利用者の端末では、Webブラウザが認証済みセッションや業務システムへの入口となっています。実悪用確認済みのブラウザ脆弱性は優先して更新対象とすることが重要です。

    また、Chrome以外のChromiumベースブラウザを許可している組織では、Chromeだけを資産管理対象にしていないか確認が必要です。Microsoft Edge、Operaなどについては、それぞれのベンダーが提供する修正版の展開状況を確認してください。

    更新後は、EDRや資産管理ツールなどを使い、古いChromeが残存していないか確認することも重要です。自動更新が有効でも、長期間ブラウザを再起動していない端末、オフライン端末、VDI、検証用端末などが古いバージョンのまま残る場合があります。

    今回のCVE-2026-85046では攻撃の詳細が限定されているため、特定のIOCだけに依存した検知は困難です。まず修正版への移行を優先し、その上でブラウザやEDRの異常検知、Webアクセスログなどを継続監視することが現実的です。

    出典

    この記事をシェアする

    メールマガジン

    最新のセキュリティ情報やセキュリティ対策に関する情報をお届けします。

    Googleアカウントへのログインが必要です

    投稿者:三村

    セキュリティ製品を手がける上場企業にて、SOC(セキュリティオペレーションセンター)運営およびWebアプリケーション脆弱性診断の営業に8年間従事。その後、システムエンジニアへ転身し、MDMや人事系SaaSの開発に携わる。


    8年の実務経験と開発者としての知見を活かし、「セキュリティ対策Lab」ではダークウェブ調査、セキュリティインシデントの分析、および高度なセキュリティ対策解説の執筆・編集を統括しています。


    LinkedIn(外部サイト)

    Share.

    Comments are closed.