いろは堂テック
← 戻る

Chromeゼロデイ緊急更新、再起動しないと直らない理由

2026年9月20日|いろは堂テック編集部
PC画面に更新プログラムのインストール中を示す青いメッセージが表示されている

画像出典: ぱくたそ

この記事の要点
Googleは2026年9月8日、悪用が確認されたゼロデイ脆弱性CVE-2026-87491を修正したChrome 153を公開しました。Chromeは自動で更新をダウンロードしますが、ブラウザを再起動するまで古い実行ファイルのまま動き続けます。chrome://settings/help を開いてバージョンを確認し、「再起動」ボタンが出ていたら押す――対処はこれだけで終わります。
😟
Chromeって勝手に更新されるんじゃないの? 何もしなくていいと思ってた

Chromeの自動更新は、裏側で新しいファイルを取ってきてくれます。ただし取ってきたファイルに切り替わるのは、ブラウザを再起動した瞬間です。何日もタブを開きっぱなしにしている人のPCでは、更新が終わっているのに古いChromeが動き続けている、という状態が普通に起こります。

今回それが問題になったのは、2026年9月8日に修正された脆弱性がすでに実際の攻撃に使われていたからです。修正版が出た後に残るリスクは、もう「知らなかった」ではなく「まだ再起動していない」の側にあります。

何が起きたのか?

Googleは2026年9月8日、Chromeの安定版「153.0.8010.36/.37」(Windows/Mac)と「153.0.8010.36」(Linux)を公開しました。ここで修正されたのがCVE-2026-87491という脆弱性です。CVE番号とは、世界共通で脆弱性1件ずつに振られる管理番号のことで、報道や社内連絡で同じものを指すために使われます。

Googleはこの脆弱性について「エクスプロイト(攻撃用のプログラム)が実際に出回っていることを認識している」と発表しました。悪用者や被害組織、攻撃の手口は公表されていません。深刻度を示すCVSSスコアは8.8(高)です。

🤔
「ゼロデイ」ってよく聞くけど、普通の脆弱性と何が違うの?

ゼロデイとは、開発元が修正パッチを配る前、あるいは利用者がそれを適用する前に攻撃が確認された脆弱性を指します。つまり守る側が対策を用意できていない状態で先に撃たれているということです。今回はGoogleが修正版を出したので、危険が残っているのは「まだ更新を適用していない人」だけ、という段階に移っています。

どのくらい危険なのか?

CVE-2026-87491は、ChromeのJavaScript/WebAssemblyエンジン「V8」で起きる境界外書き込み(out-of-bounds write)の不具合です。V8は、Webページに埋め込まれたプログラムをブラウザ内部で実行する部品だと考えてください。地図アプリが動くのも、通販サイトのカートが動くのも、この部品の仕事です。

境界外書き込みは、用意された箱の外側にデータを書き込んでしまう不具合を指します。箱の外には本来プログラムの別の部分が置かれているので、そこを狙って書き換えられると、攻撃者の用意した命令を動かせてしまいます。実際、細工されたHTMLページを通じて、リモートの攻撃者がサンドボックス(Webページのプログラムをブラウザ内の隔離された区画に閉じ込めて動かす仕組み)内で任意のコードを実行できるとされています。

一般の読者にとって怖いのはここ

この手の攻撃は、細工されたページを開くだけで成立し得ます。怪しいファイルをダウンロードしたり、警告を無視して「実行」を押したりといった、こちらの操作を必要としません。「変なものはクリックしないから大丈夫」という普段の心がけが、そのままでは効かない種類の穴です。

危険度の目安として、米CISA(サイバーセキュリティ・インフラセキュリティ庁)は2026年9月9日、この脆弱性を「既知の悪用された脆弱性」カタログに追加し、米連邦機関に2026年9月23日までの対応期限を設定しました。日本の一般利用者に法的な拘束力はありませんが、政府機関が期限を切って直させる水準だ、という目安にはなります。

更新の確認と再起動はどうやる?

やることは3分で終わります。Windows/Mac/Linuxのデスクトップ版Chromeは共通の手順です。

  1. メニューを開くChrome右上の「⋮」(縦の三点メニュー)をクリックします。
  2. バージョン画面へ進む「ヘルプ」→「Google Chromeについて」を選びます。アドレスバーに chrome://settings/help と直接入力しても同じ画面に行けます。
  3. 自動確認を待つ画面を開くとバージョン確認とダウンロードが自動で始まります。
  4. 「再起動」を必ず押す更新が適用されると「再起動」ボタンが表示されます。ここを押さない限り脆弱性は残ったままです。開いていたタブは再起動後に復元されます。
  5. バージョンを見て確かめる2026年9月20日時点では、153.0.8010.47以降、または早期配信の154系になっていれば最新です。
見落としやすい端末
  • スマホのChrome(Android/iOS)は、ストア経由のアプリ更新が必要。自動更新をオフにしている人は手動で
  • 何日も電源を切らずスリープで使っているノートPC
  • 会社から配られた端末。管理コンソールやMDM(会社が社員の端末をまとめて設定・更新する管理の仕組み)経由の配布は数日〜数週間かけて段階的に進むため、「もう全台パッチ済み」とは限らない

会社の端末については、情報システム部門が配布を進めていても、自分の手元に届く順番は最後かもしれません。手順2の画面を開いて確認するだけなら、誰の許可もいりません。

なぜChromeばかり狙われるのか?

今回の1件だけを見ると「たまたま運が悪かった」と感じるかもしれません。ところが直前の9月上旬にも、V8の別の脆弱性CVE-2026-85046が悪用され、修正版が配信されていました。2件を並べると、狙われ方の共通点が見えてきます。

CVE-2026-85046CVE-2026-87491
修正版の公開日2026年9月3日2026年9月8日
修正されたバージョン152.0.7977.82/.83153.0.8010.36/.37
不具合の種類V8の型の取り違え(type confusion)V8の境界外書き込み
CVSSスコア8.88.8
悪用の確認ありあり

Help Net Securityの公表データをもとに作成

1週間足らずのうちに、悪用済みのゼロデイが2件続けて塞がれたことになります。さらにCVE-2026-87491は、2026年に入ってからGoogleが修正した7件目の悪用済みChromeゼロデイです。狙われている場所はV8関連が多数を占めます。

理由は単純で、V8はWebページから直接プログラムを流し込める入口だからです。攻撃者はページを1枚用意するだけで、世界中のChrome利用者に自分のコードを届けられます。利用者数の多さと入口の近さが重なるため、ここは継続的に狙われ続ける場所になっています。

更新の頻度はこれからどう変わる?

Chrome 153は2026年9月8日の公開時点で、悪用確認済みのゼロデイを含め230件の脆弱性を修正しました。そしてこのChrome 153のリリースから、Chromeの安定版リリース周期が従来の4週間から2週間へ短縮されています(Desktop/Android/iOS共通)。

配信日デスクトップ向け安定版のバージョン
2026年9月8日153.0.8010.36/.37
2026年9月15日153.0.8010.47/.48
2026年9月16日154.0.8037.44/.45(早期安定版・一部ユーザー向け)

Chrome Releases(Google)の公表データをもとに作成

上の表のとおり、9月だけで1週間おきに新しい安定版が流れています。周期が半分になれば、セキュリティ修正が手元に届くまでの待ち時間も短くなります。

😮‍💨
そんなに頻繁だと、いちいち再起動するのが面倒そう

再起動の回数が増える点は、周期短縮の裏側にあるコストです。ただ、更新が2週間おきに届くということは、1回サボってもすぐ次が来るということでもあります。週に一度、金曜の作業終わりにChromeを閉じて開き直すくらいの習慣にしておけば、たいていの更新は自然に適用されます。

この記事の手順で足りないケース

すでに侵入されている疑いがある場合、更新だけでは解決しません。身に覚えのないログイン通知、勝手に追加された拡張機能、見覚えのない送信メールなどの兆候がある端末は、更新に加えてパスワード変更や管理者への連絡が必要です。更新は「これ以上入られないようにする」対処であって、「すでに起きたことを消す」対処ではありません。

今日やっておくと楽なこと

結論としては、chrome://settings/help を開いて、再起動ボタンが出ていたら押す。これだけです。ブックマークバーにこのURLを登録しておくと、次に緊急パッチのニュースを見たときに1クリックで確認できます。

そしてもう一つ。Chromeを閉じるのが億劫な理由が「タブを失いたくない」ことなら、それは心配いりません。「再起動」ボタンから再起動した場合、開いていたタブはそのまま復元されます。止まっていた理由が消えれば、あとは押すだけです。

よくある質問

CVE-2026-87491とはどんな脆弱性ですか?

ChromeのJavaScript/WebAssemblyエンジン「V8」における境界外書き込み(out-of-bounds write)の脆弱性です。細工されたHTMLページを介して、リモートの攻撃者がサンドボックス(Webページのプログラムをブラウザ内の隔離された区画で動かす仕組み)内で任意のコードを実行できます。CVSSスコアは8.8(高)で、Googleは実際に悪用が確認されていると発表しています。

Chromeは自動更新されるのに、なぜ手動で確認が必要なのですか?

Chromeはバックグラウンドで更新をダウンロードしますが、ブラウザを再起動するまで新しい実行ファイルには切り替わりません。そのため長時間Chromeを閉じずに使っていると、ダウンロード済みでも古いバージョンが動き続け、脆弱性が残ったままになります。chrome://settings/help を開いて「再起動」ボタンを押すことで初めて適用されます。

Chromeが最新かどうかはどこで確認できますか?

Chrome右上の「⋮」から「ヘルプ」→「Google Chromeについて」を選ぶか、アドレスバーに chrome://settings/help と入力すると、現在のバージョンと更新状況が表示されます。2026年9月20日時点では、153.0.8010.47以降、または早期配信の154系であれば最新です。

スマホのChromeも更新が必要ですか?

必要です。Android版・iOS版のChromeはGoogle PlayやApp Store経由でアプリを更新します。自動更新の設定をオフにしている場合は、各ストアのアプリ一覧から手動でChromeを更新してください。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。