Chromeが2日ぶりに更新、Critical脆弱性を修正

出典: 「クリティカル」脆弱性を解消 / 参照日: 2026年9月21日

Googleはウェブブラウザー「Chrome」の安定版アップデートを公開し、グラフィックス関連コンポーネント「Dawn」における解放後使用(Use-after-free)の脆弱性「CVE-2026-93374」と、「WebGL」におけるバッファオーバーフローの脆弱性「CVE-2026-93372」を含む計16件の脆弱性を修正した。前回の更新からわずか2日後の対応となる。

事案の詳細

GoogleはWindowsおよびmacOS向けに「Chrome 153.0.8010.53」「同153.0.8010.52」、Linux向けに「同153.0.8010.52」を提供し、安定版チャネルの更新を実施した。今回のアップデートでは、合計16件の脆弱性が解消されている。

このうち重要度が4段階で最も高い「Critical(クリティカル)」に分類された脆弱性は2件で、いずれもグラフィックス処理に関わる領域の問題だった。具体的には、DawnにおけるUse-after-freeの「CVE-2026-93374」と、WebGLにおけるバッファオーバーフローの「CVE-2026-93372」が修正対象となった。

現時点で、これらの脆弱性が実際に悪用されたという報告や、被害の有無は確認できない。攻撃手法の詳細も、公開情報では限定的であり、少なくとも今回確認できる範囲では、悪意ある細工を施したWebコンテンツを通じてメモリ破壊を誘発し、任意コード実行などにつながるおそれがある類型の問題とみられるが、詳細は現時点で不明である。

影響と背景

Chromeは業務利用を含め広く使われるため、ブラウザー本体の脆弱性修正は利用環境全体の安全性に直結する。今回は短期間で再度更新が行われたことから、脆弱性対応の緊急性がうかがえる。とくに組織では、端末ごとに更新適用が遅れることで、修正済みのはずの脆弱性が一部端末に残り続けるリスクがある。

また、グラフィックス関連のコンポーネントやWebGLのように、Webページの表示や描画に深く関わる領域は、ブラウザーの攻撃対象として悪用されやすい。こうした脆弱性は、利用者が通常のWeb閲覧を行うだけで影響を受ける可能性があるため、更新の先送りは避けるべきである。

対策・今後の展望

最も確実な対策は、Chromeを最新バージョンに更新することだ。個人利用ではブラウザーの再起動を含めて更新を完了させ、企業利用では端末単位で適用状況を確認し、更新が止まっている端末を早期に把握する運用が重要になる。

短い間隔で更新が続く局面では、更新を保留するほど未修正期間が長くなるため、定期的な確認と迅速な適用を前提にした管理が求められる。更新が難しい端末については、理由を記録したうえで、代替手段や利用制限を検討することが望ましい。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】CSRIの中小企業向けMDR運用や診断では、ブラウザー更新が端末ごとに止まり、古い版が混在している例が多く見られる。MDRでは不審サイト誘導や広告経由のアクセスが起点となり、更新未適用端末が狙われやすい兆候が目立つ。

【観点②:平易な解説】今回の更新は「玄関の鍵に深刻な欠陥が見つかり、メーカーが鍵を交換した」ようなものだ。つまり、古いまま使い続けると、悪意ある相手が入り口をこじ開ける可能性が高まるということ。更新は鍵交換に相当する。

【観点③:今週中にできること】まず社内で使うChromeが最新になっているか、端末を数台でも実機で確認し、更新が止まっている端末を洗い出す。次に、更新は業務時間内に適用するルールを総務・情シスから周知する。最後に、更新が難しい端末は理由を記録し代替策を検討する。

参照: 前回からわずか2日、「Chrome」が更新 – 「クリティカル」脆弱性を解消

参考:公式情報・アドバイザリ

上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。

Chromeが2日ぶりに更新、Critical脆弱性を修正
最新情報をチェックしよう!