Googleは、Chromeユーザーがブラウザを最新の状態に保つべき新たな理由を247件分用意しました。
同社は247件のセキュリティ修正を含む「Chrome 155」をリリースしました。修正対象には、深刻度が「Critical(緊急)」の脆弱性4件と、「High(高)」の脆弱性53件が含まれます。 Googleのリリースノートによると、このアップデートはWindows、macOS、Linux向けに、今後数日から数週間かけて順次配信されます。
Googleは現時点で、4件のCritical脆弱性のいずれについても、実際の攻撃で悪用されているとは確認していません。しかし、今年は攻撃者がChromeの脆弱性を繰り返し狙ってきました。今回のアップデートは規模も深刻度も大きく、セキュリティチームは管理下のエンドポイントにブラウザのパッチが確実に届いているか、改めて確認する必要があります。
メモリ安全性に関わる4件のCritical脆弱性
4件のCritical脆弱性はいずれも、解放済みメモリの使用(use-after-free)に起因する欠陥です。これは、ソフトウェアが解放後のメモリへアクセスし続けることで発生する、メモリ安全性のバグの一種です。
Googleが公表した脆弱性は次のとおりです。
- CVE-2026-106382: Chromecastのuse-after-free脆弱性
- CVE-2026-106197: Browserのuse-after-free脆弱性
- CVE-2026-106358: Navigationのuse-after-free脆弱性
- CVE-2026-106347: Trackのuse-after-free脆弱性
use-after-free脆弱性はクラッシュを引き起こすほか、影響を受けるコンポーネントやエクスプロイトの実行条件によっては、メモリ破壊やコード実行に悪用される可能性があります。Googleは、この4件について具体的な攻撃シナリオを明らかにしていません。
これらの脆弱性が特に注目されるのは、Chromeの複数の異なる部分に影響するためです。CVE-2026-106382はGoogleが社内で発見しました。残りの3件は、研究者のXinyang Ge氏が報告しています。
Googleのセキュリティ情報によると、Ge氏が報告したCritical脆弱性のうちCVE-2026-106358とCVE-2026-106347の2件は、Claudeの支援を受けて発見されました。Googleは、Ge氏がAnthropicに所属していると記載しています。
SecurityWeekがGoogleのセキュリティ情報をもとに集計したところ、今回のリリースでは、幅広いChromeコンポーネントにわたるHigh脆弱性53件も修正されています。
Googleは、Chromeユーザーの大半にアップデートが行き渡るまで、一部の脆弱性の詳細へのアクセスを制限しています。パッチ未適用のユーザーを狙う攻撃者に役立つ情報を抑えるための措置です。
今年はすでにChromeの脆弱性が悪用されている
これまでのところ、Chrome 155で修正された4件のCritical脆弱性が攻撃者に悪用されている兆候はありません。この点は重要です。
ただし、Chromeでは2026年に入ってから、実際に悪用された脆弱性が相次いでいます。9月には、GoogleがV8の脆弱性 CVE-2026-85046について、攻撃者による悪用をすでに確認したうえでパッチを公開しました。これは、年内に悪用が確認された6件目のChromeゼロデイ脆弱性です。
その数日後には、悪用されたChromeの脆弱性がさらに見つかり、件数は少なくとも7件に達しました。これまでの攻撃を見ると、ブラウザの脆弱性が実際の攻撃キャンペーンにいかに素早く組み込まれるかがわかります。
9月のあるキャンペーンは、その影響の大きさを特に明確に示しました。4つのスパイ活動グループが、 エクスプロイトキット「BlueMoon」を使ってChromeとWindowsのゼロデイ脆弱性を連鎖させ、米国と東南アジアの組織を攻撃しました。
Chrome 155の数週間前にも、異例の規模のセキュリティアップデートがありました。 Chrome 154では108件の脆弱性が修正され、そのうち11件がCriticalでした。
今回のリリースの修正数は247件で、前回の2倍を超えます。ただし、脆弱性の件数だけでは、ブラウザのリリースがどれほど危険かはわかりません。差し迫ったリスクを測るうえでは、深刻度、悪用のしやすさ、露出の度合い、攻撃者が実際に欠陥を悪用しているかどうかのほうが重要な指標です。
セキュリティチームはChrome 155の適用状況を確認すべき
Chromeは通常、バックグラウンドで更新を処理しますが、新バージョンを有効にするにはブラウザの再起動が必要になる場合があります。管理された環境では、管理者が更新の配信方法やタイミングを制御することもできます。
Googleによると、Chrome 155のバージョンは、WindowsとmacOS向けが155.0.8059.39/.40、Linux向けが155.0.8059.39として配信されています。
ユーザーは、Chromeを開いて[ヘルプ]>[Google Chromeについて]を選ぶと、バージョンを手動で確認できます。Chromeは利用可能な更新を確認し、必要に応じて再起動を促します。
セキュリティ管理者にとって、より大きな課題は、Chromeの自動更新がすべてのデバイスで完了したと決めつけず、管理下のエンドポイントに更新が確実に届いているかを確かめることです。
組織は次の対応を取るべきです。
- 管理下のWindows、macOS、Linuxエンドポイントで、Chromeのバージョンを確認する。
- 古いバージョンのChromeが動作しているデバイスを特定する。
- 更新を完了するために再起動が必要な場合は、ユーザーに再起動させる。
- 新バージョンの適用を意図的に遅らせている可能性があるブラウザ更新ポリシーを見直す。
- 脆弱性に関する技術的な情報が公開され次第、Googleのセキュリティ情報を引き続き確認する。
最後の項目が重要なのは、Chrome 155の配信中も、Googleが一部の技術的な詳細を公開していないためです。
ブラウザのパッチ適用は、エンドポイントセキュリティにおいてますます重要な要素になっています。組織にとって大切なのは、Chromeに含まれる脆弱性の数そのものではなく、修正が公開されてからユーザーに届くまでの空白期間をいかに早く埋められるかです。
Chromeを大規模に管理するセキュリティチームにとって、247件もの修正は、この空白期間を無視できないものにしています。
あわせて読みたい: 2026年に身につけたい4つのセキュリティ習慣。攻撃者が新たな脆弱性を素早く悪用するなか、ソフトウェアのパッチ適用を迅速化することがなぜ重要かも解説しています。
翻訳元: https://www.esecurityplanet.com/news/news-google-chrome-155-247-security-flaws/