
Googleは、ChromeのJavaScript/WebAssemblyエンジン「V8」に存在する脆弱性「CVE-2026-85046」を修正するセキュリティアップデートを公開しました。CVSSスコアは8.8で、細工されたHTMLページを利用することで、攻撃者がChromeのサンドボックス内で任意コードを実行できる可能性があります。Googleは、この脆弱性を悪用する攻撃コードが実際に確認されていることを明らかにしています。
The Hacker News:Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
この記事のポイント
影響のあるシステム
- Google Chrome 152.0.7977.82より前のバージョン
- ChromeのJavaScript/WebAssemblyエンジン「V8」を利用する環境
- Windows版Google Chrome
- Apple macOS版Google Chrome
- Linux版Google Chrome
- Microsoft Edge、Brave、Opera、VivaldiなどのChromiumベースブラウザについても、各ベンダーから修正版が提供された場合は適用が推奨されています。
推奨される対策
- WindowsおよびmacOSでは、Googleが修正版として公開したChrome 152.0.7977.82/.83以降へ更新してください。
- LinuxではChrome 152.0.7977.82以降へ更新してください。
- Chromeの「ヘルプ」から「Google Chromeについて」を開き、アップデートが適用されていることを確認してください。
- 更新後に再起動が求められた場合は、Chromeを再起動して修正版を有効にしてください。
- Microsoft Edge、Brave、Opera、VivaldiなどChromiumベースのブラウザを利用している場合も、各ベンダーから提供されるセキュリティアップデートを適用してください。
上記の対策は、元記事の事実に基づき日本の読者向けに整理したものです。
この記事に出てくる専門用語
- CVE-2026-85046:Google ChromeのV8に存在する型混同の脆弱性に付与された共通脆弱性識別子です。
- CVSS:脆弱性の深刻度を数値で評価するための指標です。CVE-2026-85046は8.8と評価されています。
- V8:Google Chromeなどで使用されているJavaScriptおよびWebAssemblyの実行エンジンです。
- 型混同(Type Confusion):プログラムがデータの種類を誤って扱うことで、本来想定されていないメモリアクセスなどが発生する脆弱性です。
- ゼロデイ脆弱性:修正が広く行き渡る前に、実際の攻撃で悪用されている脆弱性を指す場合に用いられる表現です。
- サンドボックス:ブラウザなどのプログラムを制限された環境で動作させ、OSや他のデータへの影響を抑えるための仕組みです。
- KEV:CISAが公開するKnown Exploited Vulnerabilities Catalogの略称で、実際の悪用が確認された脆弱性をまとめた一覧です。
細工されたHTMLページからV8の型混同を悪用
CVE-2026-85046は、Google Chromeに搭載されるV8の「Type Confusion(型混同)」に分類される脆弱性です。Googleが公開した情報では、Chrome 152.0.7977.82より前の環境に影響し、遠隔の攻撃者が細工したHTMLページを利用することで、Chromeのサンドボックス内で任意コードを実行できる可能性があるとされています。V8はWebページ上のJavaScriptやWebAssemblyを処理する重要なコンポーネントであり、日常的なWebブラウジングの中で利用されています。
この問題を発見したセキュリティ研究者Salvatore Gulizia氏は、V8内部のコンパイラ処理によって、特定の配列が本来とは異なる内部表現として扱われる状態が発生し、それをJavaScriptヒープ上の任意読み取り・書き込みにつなげられると説明しています。Googleはセキュリティ上の理由から、攻撃の具体的な手口や攻撃者に関する情報を詳細には公開していません。修正版が十分に普及する前に技術情報を広く公開すると、別の攻撃者による悪用を促す可能性があるためです。
Googleが「実際の悪用」を確認、CISAもKEVへ追加

今回の脆弱性で特に重要なのは、理論上の問題にとどまらず、Google自身がCVE-2026-85046を悪用する攻撃コードが実環境に存在していることを確認している点です。ただし、どのような組織や利用者が標的となっているのか、どの攻撃者が脆弱性を利用しているのか、どの程度の規模で悪用されているのかについては公表されていません。そのため、特定の業種だけの問題と判断せず、Chromeを利用する組織や利用者は更新状況を確認する必要があります。
米国サイバーセキュリティ・社会基盤安全保障庁(CISA)も2026年9月4日、CVE-2026-85046をKnown Exploited Vulnerabilities(KEV)カタログへ追加しました。米国のFederal Civilian Executive Branch(FCEB)機関には、2026年9月18日までに必要な修正を適用することが求められています。この期限が日本企業へ直接適用されるものではありませんが、KEVへの登録は実際の悪用が確認された脆弱性であることを示す重要な情報です。企業内で多数のChrome端末を管理している場合には、通常の更新サイクルを待たず、適用状況を確認することが重要です。
2026年だけで6件目となるChromeの悪用済みゼロデイ対応
The Hacker Newsによると、Googleが2026年に修正した、実際の攻撃で悪用されていたChromeのゼロデイ脆弱性は、CVE-2026-85046を含めて6件となります。これまでにCVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645が修正されており、今回の問題もその一つに加わりました。ブラウザは外部のWebコンテンツを日常的に処理するアプリケーションであるため、脆弱性が実際の攻撃に利用されている場合には、修正版を迅速に適用することが重要です。
GoogleはCVE-2026-85046を含む12件のセキュリティ問題を修正したChromeアップデートを2026年9月3日に公開しました。この時点で修正版として示されたのは、WindowsおよびmacOS向けの152.0.7977.82/.83、Linux向けの152.0.7977.82です。Chromeは通常、自動的にアップデートを取得しますが、ブラウザを長期間起動したままにしている環境などでは再起動が完了しておらず、修正版が有効になっていない可能性があります。管理者は単に更新ファイルが配布されているかだけでなく、実際に端末上のブラウザが更新済みとなっているかを確認することが重要です。
国内企業はChromeだけでなくChromium系ブラウザも確認を

企業の対応では、まず社内で利用されているChromeのバージョンを確認し、Googleが公開した修正版以降へ更新することが必要です。個人利用のChromeでは「その他」メニューから「ヘルプ」、「Google Chromeについて」を開くことで更新状況を確認でき、必要な更新が適用された後はブラウザを再起動します。企業で端末管理ツールなどを利用している場合は、管理対象全体から古いChromeが残っていないか確認することが重要です。実際の悪用が確認されているため、利用者任せにするだけではなく、組織として適用状況を把握することが望まれます。
また、Chrome以外にもMicrosoft Edge、Brave、Opera、VivaldiなどはChromiumを基盤としているため、The Hacker Newsは各ベンダーから修正版が利用可能になり次第、アップデートを適用するよう推奨しています。今回の脆弱性について、Googleは攻撃の詳細を限定的にしか公表していませんが、これは危険性が低いことを意味するものではありません。むしろ、修正版の普及前に悪用方法が広がることを防ぐための対応です。企業ではChromeだけを確認して終わるのではなく、業務端末に導入されているChromiumベースのブラウザも含め、継続的にバージョンを管理することが重要です。
参考文献・記事一覧
- The Hacker News
- Google Chrome Releases:Stable Channel Update for Desktop
- CISA:Known Exploited Vulnerabilities Catalog
- Salvatore Gulizia:When Sorting Leads to Confusion
投稿者プロフィール

- CyberCrew(サイバークルー)
-
CyberCrew(サイバークルー)は、企業の情報セキュリティをトータルで支援する専門チームです。高度なスキルを持つホワイトハッカーが在籍し、サイバー攻撃の監視・検知から初動対応、リスク診断や従業員向けのセキュリティ教育まで、幅広いサービスを提供。企業のニーズに応じた柔軟な対応で、安心・安全なIT環境の実現をサポートします。
■ 情報セキュリティサービス台帳登録事業者
■ セキュリティコンテスト受賞歴
CTF国際大会 世界No.1
CEH Master Leaderboard 世界No.1
Hack The Box Rank TOP10
■ 保有セキュリティ資格
GIAC GXPN、Cisco Cybersecurity Specialist、CEH Master、CEH Practical、
Cyber Security Professional Certificate、OSCP、OSCP+、CPENT、OSWP、
eCPPT、eMAPT、CRTS、SOC-100、PEN-100、
HTB Offshore Penetration Tester(Level 3)






