Google Chrome 154、108件の脆弱性を修正-Criticalは11件、ANGLE・GPU・WebGLなどにメモリ破壊の問題

セキュリティニュース

投稿日時: 更新日時:

Google Chrome 154、108件の脆弱性を修正-Criticalは11件、ANGLE・GPU・WebGLなどにメモリ破壊の問題

Googleは2026年9月22日、デスクトップ版Google Chrome 154をStableチャネルへ昇格し、108件のセキュリティ修正を含むアップデートを公開しました。

修正版はWindows・macOS向けが154.0.8037.57/.58、Linux向けが154.0.8037.57です。

Googleが公開した一覧では、Criticalに分類された脆弱性は11件あります。ANGLE、GPU、WebGL、ServiceWorker、Fullscreen、WindowDialog、AdFilterなどのコンポーネントで、バッファオーバーフロー、境界外書き込み、Use-after-freeといったメモリ安全性に関わる問題が修正されています。

Googleの9月22日付リリースでは、今回修正された脆弱性について「実際の攻撃で悪用されている」との記載はありません。

これは、9月8日にChrome 153で修正されたCVE-2026-87491について、Googleが「エクスプロイトが実際の環境に存在する」と明記したケースとは異なります。

企業ではChromeが自動更新対象になっていても、ブラウザを再起動していない端末や更新ポリシーで配信を遅らせている端末が残っていないか、実際のバージョンを確認する必要があります。

Chrome 154のセキュリティ更新 サマリー

確認できている内容:

  • Googleは2026年9月22日、Chrome 154をStableチャネルへ昇格しました。
  • Windows・macOS向け修正版は154.0.8037.57/.58です。
  • Linux向け修正版は154.0.8037.57です。
  • 108件のセキュリティ修正が含まれます。
  • Googleが公開した一覧ではCriticalが11件あります。
  • CriticalにはANGLEのバッファオーバーフロー、GPU・WebGLの境界外書き込み、ServiceWorkerなどのUse-after-freeが含まれます。
  • Android版Chrome 154.0.8037.57も9月22日に公開され、Googleは対応するデスクトップ版と同じセキュリティ修正を含むと説明しています。
  • Googleは一部の脆弱性詳細を、多数の利用者へ修正版が行き渡るまで制限しています。
  • 9月22日の公式リリースでは、今回の108件について実際の攻撃で悪用されているとの記載はありません。
  • CVSSスコアや詳細な悪用条件は、Googleの公開情報だけでは確認できないCVEがあります。
項目 内容
公表日 2026年9月22日
対象 Google Chrome
Windows / macOS 154.0.8037.57/.58
Linux 154.0.8037.57
Android 154.0.8037.57
セキュリティ修正 108件
Critical 11件
主な問題 Buffer overflow、Out of bounds write、Use after freeなど
実悪用 Googleは今回のリリースで公表していません
対応 利用可能な最新Stable版へ更新し、ブラウザを再起動

Critical 11件のCVE一覧

GoogleがCriticalとして公開した11件は次のとおりです。

CVE 対象コンポーネント 脆弱性
CVE-2026-95350 ANGLE Buffer overflow
CVE-2026-95357 GPU Out of bounds write
CVE-2026-95339 ServiceWorker Use after free
CVE-2026-95281 ANGLE Buffer overflow
CVE-2026-95313 Fullscreen Use after free
CVE-2026-95349 WebGL Buffer overflow
CVE-2026-95284 ANGLE Buffer overflow
CVE-2026-95322 GPU Out of bounds write
CVE-2026-95329 WebGL Out of bounds write
CVE-2026-95356 WindowDialog Use after free
CVE-2026-95310 AdFilter Use after free

今回のCritical 11件は、すべてメモリ安全性に関係する問題です。

内訳は、

  • Buffer overflow:4件
  • Out of bounds write:3件
  • Use after free:4件

です。

Googleは現時点で一部のバグ詳細へのアクセスを制限しているため、各CVEの具体的な悪用条件や攻撃シナリオはすべて公開されているわけではありません。

ANGLEで3件のCritical―CVE-2026-95350・95281・95284

ANGLEでは3件のCritical脆弱性が修正されています。

  • CVE-2026-95350
  • CVE-2026-95281
  • CVE-2026-95284

いずれもBuffer overflowです。

ANGLEは「Almost Native Graphics Layer Engine」の略で、ChromeなどでWebGLやグラフィックスAPIを各OSのグラフィックス基盤へ変換するために利用されています。

Googleのリリースでは、CVE-2026-95350についてSTAR Labs SGの研究者3名が8月24日に報告し、5,000ドルの報奨金が設定されています。

CVE-2026-95281もSTAR Labs SGの研究者が8月24日に報告、CVE-2026-95284は9月3日に報告されています。

Googleは公開段階では、これら3件について具体的な悪用手順や詳細な攻撃条件を公開していません。

GPU・WebGLでも境界外書き込みとバッファオーバーフロー

GPU関連では、

  • CVE-2026-95357:Out of bounds write
  • CVE-2026-95322:Out of bounds write

がCriticalに分類されています。

WebGLでは、

  • CVE-2026-95349:Buffer overflow
  • CVE-2026-95329:Out of bounds write

が修正されました。

Chromeのグラフィックス処理はWebページから利用される機能の一つであり、ANGLE、GPU、WebGLに複数のCriticalが集中しています。

ただし、今回のGoogleのリリースノートだけでは、

  • 細工したWebページを開くだけで悪用できるか
  • Chromeサンドボックス外まで到達できるか
  • 任意コード実行が可能か
  • 追加の脆弱性との組み合わせが必要か

といった個別CVEの攻撃条件は確認できません。

「CriticalだからWebサイト閲覧だけで端末を完全に乗っ取られる」と断定するのは避ける必要があります。

ServiceWorker・Fullscreenなど4件のUse-after-free

Criticalのうち4件はUse-after-freeです。

対象は、

  • CVE-2026-95339:ServiceWorker
  • CVE-2026-95313:Fullscreen
  • CVE-2026-95356:WindowDialog
  • CVE-2026-95310:AdFilter

です。

Use-after-freeは、プログラムが解放済みのメモリ領域をその後も参照してしまう問題です。

条件によってはブラウザのクラッシュやメモリ破壊につながる可能性がありますが、具体的な影響は脆弱性ごとの実装や悪用条件によって異なります。

Googleは今回、バグの詳細情報を多数の利用者へ修正版が行き渡るまで制限する場合があると説明しています。

HighにもExtensions・SecurityIndicators・Navigationなど複数の問題

Critical以外にも、Googleは多数のHigh評価の脆弱性を公開しています。

公開一覧の冒頭には、

  • CVE-2026-95301:ExtensionsのMissing authorization
  • CVE-2026-95291:SecurityIndicatorsのUI misrepresentation
  • CVE-2026-95355:NavigationのIncorrect authorization
  • CVE-2026-95315:AuraのUse after free
  • CVE-2026-95298:BrowserのUse after free
  • CVE-2026-95372:ChromecastのUse after free
  • CVE-2026-95324:GPUのUninitialized resource
  • CVE-2026-95283:TintのBuffer overflow

などが掲載されています。

今回の更新はCriticalだけを修正したものではなく、ブラウザ拡張、セキュリティ表示、ナビゲーション、GPUなど複数の領域にまたがっています。

企業側では特定CVEだけを選んで対応するより、Chrome本体を修正版へ更新する方が現実的です。

今回の108件についてGoogleは実悪用を公表せず

9月22日のChrome 154リリースでは、Googleは今回修正した108件について、「Google is aware that an exploit … exists in the wild」のような実悪用を示す記載を行っていません。

Googleは実際の攻撃を確認した場合、リリースノート内でその旨を明示することがあります。

たとえば9月8日にChrome 153で修正されたV8のCVE-2026-87491については、Googleがエクスプロイトの実悪用を明記しています。

詳細はChromeのゼロデイ脆弱性CVE-2026-87491の実悪用で整理しています。

ただし、「Googleが実悪用を公表していない」ことは、「悪用が存在しないことが証明された」という意味ではありません。

修正版公開後に技術情報が分析され、攻撃へ転用される可能性もあるため、企業側では実悪用確認まで更新を待つ運用は避ける方が安全です。

Android版Chrome 154にも同じセキュリティ修正

Googleは9月22日、Android向けChrome 154.0.8037.57も公開しました。

GoogleはAndroid版について、特記がない限り対応するデスクトップ版と同じセキュリティ修正を含むと説明しています。

業務用Android端末でChromeを利用している場合は、PCだけでなくモバイル端末の更新状況も確認する必要があります。

MDMを利用している企業では、

  • Chromeの最低バージョン
  • Google Playからの更新適用状況
  • 更新を長期間保留している端末
  • OS自体がサポート切れになっていないか

を端末一覧から確認します。

Chrome 155 Early Stableも一部ユーザーへ配信開始

Chrome 154がStableへ昇格した翌日の9月23日、GoogleはWindows・macOSの一部ユーザー向けにChrome 155.0.8059.12/.13のEarly Stable配信も開始しています。

AndroidでもChrome 155.0.8059.16が一部ユーザー向けに配信されています。

このため9月30日時点では、端末によって「最新として配信されるChromeのバージョン」が異なる可能性があります。

企業側では「154.0.8037.58へ固定する」というより、Stableチャネルで端末に提供されている最新の修正版が適用されているかを確認する方が適切です。

Chrome 154を利用している場合は、少なくとも154.0.8037.57/.58以上であることを確認します。

Chromeは自動更新でも再起動前は旧バージョンが動作する場合がある

Chromeは通常、自動的にアップデートを取得します。

ただし、更新ファイルがダウンロード済みでも、Chromeを長時間起動したままにしていると、新しいバージョンへの切り替えが完了していない場合があります。

利用者はChromeの、

設定 → Chromeについて

から現在のバージョンと更新状態を確認できます。

企業管理端末では利用者へ確認を依頼するだけでなく、管理コンソールや端末管理製品から実際のブラウザバージョンを確認します。

特に、

  • ブラウザを数週間再起動していない端末
  • VDI
  • 共有PC
  • キオスク端末
  • 更新を段階配信している端末
  • ブラウザ更新を社内検証後まで延期するポリシー

がある環境では、旧版が残りやすくなります。

情報システム部門が確認したいこと

端末上のChromeバージョンを実測する

「自動更新を有効にしている」だけでは更新完了を確認できません。

Windows・macOSではChrome 154を利用している端末が154.0.8037.57/.58以上、Linuxでは154.0.8037.57以上になっているかを確認します。

その後、Stableチャネルでより新しいバージョンが提供されている端末は、そちらへの更新を優先します。

ブラウザ再起動を促す

Chromeはアップデート後に再起動が必要になる場合があります。

更新ポリシーとあわせて、

  • 一定期間再起動していないブラウザへの通知
  • 強制再起動までの猶予
  • 業務中セッションへの影響
  • Webアプリのデータ保存

を決めておくと、修正版の展開完了を確認しやすくなります。

Chromium系ブラウザもベンダー情報を確認する

Microsoft EdgeなどChromiumを利用するブラウザも、Chromium側の脆弱性修正を取り込む場合があります。

ただし、Chromeのバージョン番号をそのまま他ブラウザへ適用して判断することはできません。

各ブラウザベンダーのセキュリティアドバイザリと修正版を確認します。

Criticalの数だけで優先順位を決めない

今回のChrome 154では11件がCriticalですが、Googleは実悪用を公表していません。

一方、9月8日のCVE-2026-87491はGoogleが実悪用を確認していました。

脆弱性対応の優先順位は、

  • ベンダーの深刻度
  • 実悪用の有無
  • CISA KEVへの掲載
  • インターネットから到達する資産か
  • 利用者数
  • 修正版の有無

を組み合わせて判断します。

Chromeのように多数の従業員が日常的にインターネットへアクセスするアプリケーションは、実悪用が公表されていなくても更新を長期間延期しない運用が適しています。

出典