Chrome 152.0.7977.82が悪用済みV8ゼロデイを修正——分かれ目は「再起動したかどうか」

ノートパソコンの画面に表示されたウェブブラウザのウィンドウ(Chrome のセキュリティアップデートのイメージ)
目次

この記事のポイント

  • いつ:Google公式ブログの日付は2026年9月3日、メディア報道は9月4日
  • 何が:Chrome 152.0.7977.82/.83(Win/Mac)・152.0.7977.82(Linux/Android)が公開され、悪用済みのCVE-2026-85046を修正
  • 誰に:Windows・Mac・Linux・Android版のChromeを使う全ユーザー(iOS版はV8を積んでいないため射程外とみられる。Brave・Opera・Vivaldiは対応版が出ている)
  • なぜ重要:Googleは「in the wildでの悪用」を認め、CISAも9月4日にKEV(悪用確認済み脆弱性)カタログへ追加した
  • 読者は何をすべきかchrome://settings/helpでバージョンを確認し、更新済みなら今すぐ再起動する(自動更新は再起動するまで適用されない)

Chrome 152.0.7977.82/.83公開——V8の型混同を突いたCVE-2026-85046を修正

GoogleはChrome ReleasesブログでStable channelの更新を発表した。日付は2026年9月3日、SecurityWeekの報道は翌4日に伝えている。

本稿を書いている9月8日時点で発表から5日が経つが、更新は段階的に配信されるため、ダウンロード済みでも再起動していない端末は未適用のまま使われている可能性がある。まず自分のバージョンを下の表で確認する。

プラットフォーム修正後バージョン
Windows152.0.7977.82 / .83
Mac152.0.7977.82 / .83
Linux152.0.7977.82
Android152.0.7977.82(Google Play 経由で順次配信)

修正されたCVE-2026-85046は、ChromeのJS/WebAssembly実行エンジン「V8」における type confusion(型の取り違え、CWE-843)の脆弱性。あるデータ型のつもりで扱っていた値を別の型として処理してしまう不具合で、悪用されるとメモリの不正な読み書きにつながる。

発見は8月4日、報奨金は1,000ドル。研究者Serotavが辿ったコンパイラのバグ

The Hacker Newsの報道によれば、報告者はハンドル名「Serotav」ことSalvatore Gulizia氏で、報告日は8月4日、報奨金は1,000ドル。修正版公開の9月3日までは約1カ月である。

要約すると原因はV8のコンパイラ内部にある。本来「PACKED_ELEMENTS」(要素が隙間なく詰まった配列の内部表現)が、要素を全て小整数に限定した「PACKED_SMI_ELEMENTS」用のマップ情報を誤って受け取ってしまう。この食い違いがJSヒープ上の任意読み書きに転用できたという。

「2026年6件目」という指摘は誰の集計か

shattered.ioeSecurity Planetなどは、本件を「2026年に修正された6件目のChromeゼロデイ」と報じる。過去5件はCVE-2026-2441・3909・3910・5281・11645で、いずれもCVSS 8.8だったとする指摘もある。

ただしこの累計はメディア側の集計であり、Google公式ブログ本文がこの数え方に触れているかは未確認である。

CVSS 8.8は誰の採点か——NVDは独自採点せず、出所はGoogle自身

CVSS(Common Vulnerability Scoring System、深刻度を0〜10で表す共通指標)は8.8と報じられているが、「第三者機関のお墨付き」と読むのは早計だ。

NVDのCVE-2026-85046ページを見ると、8.8はGoogle自身がCNA(CVE Numbering Authority、CVE番号と評価を発行する権限を持つ組織)として付けた値で、NVDが独立再採点した値ではない。表示はCISA-ADP(CISAによるenrichment=付加情報)としての掲載であり、NIST自身のスコアリングではない点は留意すべきである。

悪用の中身は非開示のまま、CISAはKEVカタログに追加した

Googleは「an exploit for CVE-2026-85046 exists in the wild」という定型文で悪用を認めるが、Help Net Securityの報道によれば、攻撃者・標的・手口の詳細は更新配信が行き渡るまで非開示だという。

Security Affairsの報道によると、米CISAは9月4日にこの脆弱性をKEV(Known Exploited Vulnerabilities、悪用確認済み脆弱性カタログ)へ追加し、米連邦機関に9月18日までの適用を求めた。

Android版も152.0.7977.82、Brave・Opera・Vivaldiは修正済み。Edgeだけ確認が取れない

軸ソースのGoogle公式ブログはデスクトップ版Chromeの更新を伝えるものだが、Google公式のChrome for Android Updateによれば、Android版Chromeも同じ152.0.7977.82でCVE-2026-85046が修正されている。一部端末ではGoogle Play経由で9月1日から3日にかけて順次配信されたという(eSecurity Planetの報道)。

Chromium系の他ブラウザも追随している。Braveは9月5日公開の緊急版v1.94.121(リリースノート)でCVE-2026-85046の修正を明記し、OperaもStable 135.0.5973.92(公式ブログ)、VivaldiもChromium 152.0.7977.112への更新(公式ブログ)でそれぞれ同CVEへの対応をリリースノートに記載した。

一方Microsoft Edgeは9月4日にStable 152.0.4191.62(のち.66)を公開しているが、CVE-2026-85046を明記した公式リリースノート・MSRCページは確認できていない。Edgeは独自のCVE番号体系を使う場合があり、同一脆弱性でも番号が異なることがある。現時点でわかっている範囲は次のとおりだ。

ブラウザ対応版確認日状態取るべき対応
Chrome(Win/Mac)152.0.7977.82 / .832026-09-03修正済みchrome://settings/helpで更新を確認し再起動
Chrome(Linux)152.0.7977.822026-09-03修正済み同上
Chrome for Android152.0.7977.822026-09-01〜09-03(順次配信)修正済みGoogle PlayでChromeの更新を確認
Chrome for iOSV8非搭載のため対象外とみられる本CVEに関しては特段の対応は不要とみられる
Brave1.94.121(Chromium 152.0.7977.83ベース)2026-09-05デスクトップは修正済みバージョン情報画面で1.94.121以降か確認(Android版は追随待ち)
Opera135.0.5973.922026-09-04修正済みバージョン情報画面で135.0.5973.92以降か確認
VivaldiChromium 152.0.7977.1122026-09-04頃修正済みバージョン情報画面で最新の更新を適用
Microsoft Edge152.0.4191.62 / .66(CVE-2026-85046の明記は未確認)2026-09-04未確認バージョン情報画面と公式リリースノートを自分で確認

※ブラウザごとに取り込んでいるChromiumのリビジョンが異なるため、バージョン番号どうしを直接比較することはできない。

iOS版ChromeはWebKitで動く。V8の脆弱性は届かないとみられる

iOS/iPadOSではAppleの規約により、全てのブラウザがWebKit(および JavaScriptCore)を使うことが義務付けられている。EUのDMA(デジタル市場法)により域内では代替エンジンが理論上解禁されているが、2026年9月時点でGoogleを含むどのブラウザメーカーもV8版iOSブラウザを実際には出荷していない(MacRumorsの報道)。

したがってiOS版ChromeはCVE-2026-85046の脆弱性が存在するV8を搭載しておらず、脆弱性の射程外にあるとみられる。ただしGoogleまたはAppleが本CVEについてiOS版Chromeを名指しで「影響なし」と明言した一次情報は確認できていない。

Edgeユーザーは何を見ればいいか

EdgeもChromiumベースでV8を共有しているため、同じ脆弱性の影響を受ける可能性がある。だが2026年9月8日時点で、CVE-2026-85046に対応したことを明記する公式情報は確認できていない。Chromeの発表を待つのではなく、Edgeのバージョン情報画面で自分の版数を確認し、Microsoft公式のリリースノートやセキュリティ情報を自分で追う必要がある。

まとめ——自動更新は「再起動するまで」有効にならない

Chromeの更新は、一般に数日から数週間かけて段階的に配信されるとされる。重要なのは、ダウンロード済みでもブラウザを再起動しない限り新バージョンは適用されない点だ。

手順は次のとおりだ。メニューから[ヘルプ]→[Google Chromeについて]を開くか、chrome://settings/helpを開く。以前の拡張機能ストア再編を取り上げた際と同じ画面である。

自動でバージョン確認が始まり、更新があればダウンロード後に「再起動」ボタンが表示される。それをクリックすれば適用は完了する。

「自動更新任せで安心」ではなく、今この画面を開いて再起動したかを自分の目で確かめることが実質的な対処になる。

編集後記

Chrome 152.0.7977.82が公開されても、再起動しない限り新しいバージョンは適用されないのですね。今回はその点にハッとさせられました。私自身、更新通知が出てもつい後回しにしがちなので、この機会に見直そうと思います。

— CODE. 編集部

Photo: Devin Pickell on Unsplash

シェアいただけると励みになります!m(_ _)m
  • URLをコピーしました!
目次