Chromeゼロデイ緊急更新、再起動しないと直らない理由
画像出典: ぱくたそ
Googleは2026年9月8日、悪用が確認されたゼロデイ脆弱性CVE-2026-87491を修正したChrome 153を公開しました。Chromeは自動で更新をダウンロードしますが、ブラウザを再起動するまで古い実行ファイルのまま動き続けます。chrome://settings/help を開いてバージョンを確認し、「再起動」ボタンが出ていたら押す――対処はこれだけで終わります。
Chromeの自動更新は、裏側で新しいファイルを取ってきてくれます。ただし取ってきたファイルに切り替わるのは、ブラウザを再起動した瞬間です。何日もタブを開きっぱなしにしている人のPCでは、更新が終わっているのに古いChromeが動き続けている、という状態が普通に起こります。
今回それが問題になったのは、2026年9月8日に修正された脆弱性がすでに実際の攻撃に使われていたからです。修正版が出た後に残るリスクは、もう「知らなかった」ではなく「まだ再起動していない」の側にあります。
何が起きたのか?
Googleは2026年9月8日、Chromeの安定版「153.0.8010.36/.37」(Windows/Mac)と「153.0.8010.36」(Linux)を公開しました。ここで修正されたのがCVE-2026-87491という脆弱性です。CVE番号とは、世界共通で脆弱性1件ずつに振られる管理番号のことで、報道や社内連絡で同じものを指すために使われます。
Googleはこの脆弱性について「エクスプロイト(攻撃用のプログラム)が実際に出回っていることを認識している」と発表しました。悪用者や被害組織、攻撃の手口は公表されていません。深刻度を示すCVSSスコアは8.8(高)です。
ゼロデイとは、開発元が修正パッチを配る前、あるいは利用者がそれを適用する前に攻撃が確認された脆弱性を指します。つまり守る側が対策を用意できていない状態で先に撃たれているということです。今回はGoogleが修正版を出したので、危険が残っているのは「まだ更新を適用していない人」だけ、という段階に移っています。
どのくらい危険なのか?
CVE-2026-87491は、ChromeのJavaScript/WebAssemblyエンジン「V8」で起きる境界外書き込み(out-of-bounds write)の不具合です。V8は、Webページに埋め込まれたプログラムをブラウザ内部で実行する部品だと考えてください。地図アプリが動くのも、通販サイトのカートが動くのも、この部品の仕事です。
境界外書き込みは、用意された箱の外側にデータを書き込んでしまう不具合を指します。箱の外には本来プログラムの別の部分が置かれているので、そこを狙って書き換えられると、攻撃者の用意した命令を動かせてしまいます。実際、細工されたHTMLページを通じて、リモートの攻撃者がサンドボックス(Webページのプログラムをブラウザ内の隔離された区画に閉じ込めて動かす仕組み)内で任意のコードを実行できるとされています。
この手の攻撃は、細工されたページを開くだけで成立し得ます。怪しいファイルをダウンロードしたり、警告を無視して「実行」を押したりといった、こちらの操作を必要としません。「変なものはクリックしないから大丈夫」という普段の心がけが、そのままでは効かない種類の穴です。
危険度の目安として、米CISA(サイバーセキュリティ・インフラセキュリティ庁)は2026年9月9日、この脆弱性を「既知の悪用された脆弱性」カタログに追加し、米連邦機関に2026年9月23日までの対応期限を設定しました。日本の一般利用者に法的な拘束力はありませんが、政府機関が期限を切って直させる水準だ、という目安にはなります。
更新の確認と再起動はどうやる?
やることは3分で終わります。Windows/Mac/Linuxのデスクトップ版Chromeは共通の手順です。
- メニューを開くChrome右上の「⋮」(縦の三点メニュー)をクリックします。
- バージョン画面へ進む「ヘルプ」→「Google Chromeについて」を選びます。アドレスバーに
chrome://settings/helpと直接入力しても同じ画面に行けます。 - 自動確認を待つ画面を開くとバージョン確認とダウンロードが自動で始まります。
- 「再起動」を必ず押す更新が適用されると「再起動」ボタンが表示されます。ここを押さない限り脆弱性は残ったままです。開いていたタブは再起動後に復元されます。
- バージョンを見て確かめる2026年9月20日時点では、153.0.8010.47以降、または早期配信の154系になっていれば最新です。
- スマホのChrome(Android/iOS)は、ストア経由のアプリ更新が必要。自動更新をオフにしている人は手動で
- 何日も電源を切らずスリープで使っているノートPC
- 会社から配られた端末。管理コンソールやMDM(会社が社員の端末をまとめて設定・更新する管理の仕組み)経由の配布は数日〜数週間かけて段階的に進むため、「もう全台パッチ済み」とは限らない
会社の端末については、情報システム部門が配布を進めていても、自分の手元に届く順番は最後かもしれません。手順2の画面を開いて確認するだけなら、誰の許可もいりません。
なぜChromeばかり狙われるのか?
今回の1件だけを見ると「たまたま運が悪かった」と感じるかもしれません。ところが直前の9月上旬にも、V8の別の脆弱性CVE-2026-85046が悪用され、修正版が配信されていました。2件を並べると、狙われ方の共通点が見えてきます。
| CVE-2026-85046 | CVE-2026-87491 | |
|---|---|---|
| 修正版の公開日 | 2026年9月3日 | 2026年9月8日 |
| 修正されたバージョン | 152.0.7977.82/.83 | 153.0.8010.36/.37 |
| 不具合の種類 | V8の型の取り違え(type confusion) | V8の境界外書き込み |
| CVSSスコア | 8.8 | 8.8 |
| 悪用の確認 | あり | あり |
Help Net Securityの公表データをもとに作成
1週間足らずのうちに、悪用済みのゼロデイが2件続けて塞がれたことになります。さらにCVE-2026-87491は、2026年に入ってからGoogleが修正した7件目の悪用済みChromeゼロデイです。狙われている場所はV8関連が多数を占めます。
理由は単純で、V8はWebページから直接プログラムを流し込める入口だからです。攻撃者はページを1枚用意するだけで、世界中のChrome利用者に自分のコードを届けられます。利用者数の多さと入口の近さが重なるため、ここは継続的に狙われ続ける場所になっています。
更新の頻度はこれからどう変わる?
Chrome 153は2026年9月8日の公開時点で、悪用確認済みのゼロデイを含め230件の脆弱性を修正しました。そしてこのChrome 153のリリースから、Chromeの安定版リリース周期が従来の4週間から2週間へ短縮されています(Desktop/Android/iOS共通)。
| 配信日 | デスクトップ向け安定版のバージョン |
|---|---|
| 2026年9月8日 | 153.0.8010.36/.37 |
| 2026年9月15日 | 153.0.8010.47/.48 |
| 2026年9月16日 | 154.0.8037.44/.45(早期安定版・一部ユーザー向け) |
Chrome Releases(Google)の公表データをもとに作成
上の表のとおり、9月だけで1週間おきに新しい安定版が流れています。周期が半分になれば、セキュリティ修正が手元に届くまでの待ち時間も短くなります。
再起動の回数が増える点は、周期短縮の裏側にあるコストです。ただ、更新が2週間おきに届くということは、1回サボってもすぐ次が来るということでもあります。週に一度、金曜の作業終わりにChromeを閉じて開き直すくらいの習慣にしておけば、たいていの更新は自然に適用されます。
すでに侵入されている疑いがある場合、更新だけでは解決しません。身に覚えのないログイン通知、勝手に追加された拡張機能、見覚えのない送信メールなどの兆候がある端末は、更新に加えてパスワード変更や管理者への連絡が必要です。更新は「これ以上入られないようにする」対処であって、「すでに起きたことを消す」対処ではありません。
今日やっておくと楽なこと
結論としては、chrome://settings/help を開いて、再起動ボタンが出ていたら押す。これだけです。ブックマークバーにこのURLを登録しておくと、次に緊急パッチのニュースを見たときに1クリックで確認できます。
そしてもう一つ。Chromeを閉じるのが億劫な理由が「タブを失いたくない」ことなら、それは心配いりません。「再起動」ボタンから再起動した場合、開いていたタブはそのまま復元されます。止まっていた理由が消えれば、あとは押すだけです。
よくある質問
CVE-2026-87491とはどんな脆弱性ですか?
ChromeのJavaScript/WebAssemblyエンジン「V8」における境界外書き込み(out-of-bounds write)の脆弱性です。細工されたHTMLページを介して、リモートの攻撃者がサンドボックス(Webページのプログラムをブラウザ内の隔離された区画で動かす仕組み)内で任意のコードを実行できます。CVSSスコアは8.8(高)で、Googleは実際に悪用が確認されていると発表しています。
Chromeは自動更新されるのに、なぜ手動で確認が必要なのですか?
Chromeはバックグラウンドで更新をダウンロードしますが、ブラウザを再起動するまで新しい実行ファイルには切り替わりません。そのため長時間Chromeを閉じずに使っていると、ダウンロード済みでも古いバージョンが動き続け、脆弱性が残ったままになります。chrome://settings/help を開いて「再起動」ボタンを押すことで初めて適用されます。
Chromeが最新かどうかはどこで確認できますか?
Chrome右上の「⋮」から「ヘルプ」→「Google Chromeについて」を選ぶか、アドレスバーに chrome://settings/help と入力すると、現在のバージョンと更新状況が表示されます。2026年9月20日時点では、153.0.8010.47以降、または早期配信の154系であれば最新です。
スマホのChromeも更新が必要ですか?
必要です。Android版・iOS版のChromeはGoogle PlayやApp Store経由でアプリを更新します。自動更新の設定をオフにしている場合は、各ストアのアプリ一覧から手動でChromeを更新してください。
※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。