Google、Chromeの定例パッチを公開 327件のセキュリティ修正、Criticalは10件(CVE-2026-79282 他)

セキュリティニュース

投稿日時: 更新日時:

Google、Chromeの定例パッチを公開 327件のセキュリティ修正、Criticalは10件(CVE-2026-79282 他)

Googleは2026年8月25日、デスクトップ向けGoogle Chrome 152をStableチャネルへ昇格したと発表しました。Windows/Mac向けは152.0.7977.64/.65、Linux向けは152.0.7977.64が順次配信されます。

今回の更新には327件のセキュリティ修正が含まれます。Googleが公開した一覧では、Chromiumの深刻度でCriticalが10件、Highが61件、Mediumが184件、Lowが72件となっています。Critical 10件のうち8件はUse-after-free(解放後使用)です。

Googleは今回のリリースで、いずれかの脆弱性が実際の攻撃で悪用されているとは発表していません。CISAのKnown Exploited Vulnerabilities(KEV)Catalogへの掲載も記事執筆時点では確認できませんでした。したがって、現時点で「ゼロデイ」や「悪用確認済み」と表現できる根拠は確認されていません。

Chrome 152セキュリティアップデートのサマリー

  • 【確認済み】Googleは2026年8月25日、Chrome 152をWindows、Mac、Linux向けStableチャネルへ昇格しました。
  • 【確認済み】修正版はWindows/Macが152.0.7977.64/.65、Linuxが152.0.7977.64です。
  • 【確認済み】今回の更新には327件のセキュリティ修正が含まれます。
  • 【確認済み】Googleが公開した一覧の内訳はCritical 10件、High 61件、Medium 184件、Low 72件です。
  • 【確認済み】Critical 10件のうち8件はUse-after-freeで、ANGLE、Aura、Chromecast、Views、Safe Browsingなどが対象です。
  • 【確認済み】CriticalのCVE-2026-79282はANGLEのUse-after-freeで、外部研究者Goodluck氏が2026年3月27日に報告し、Googleは2万5,000ドルの報奨金を記載しています。
  • 【確認済み】HighにはV8のUse-after-freeやType confusion、SandboxのIncorrect authorization、ANGLEやWebGLのメモリ破壊系脆弱性などが含まれます。
  • 【未確認】Googleは今回のリリースで実悪用を確認したとは記載していません。
  • 【未確認】公開された一次情報から、今回の脆弱性に対する実用的なPoCの公開は確認できませんでした。
  • 【未確認】記事執筆時点でCISA KEV Catalogへの掲載は確認できませんでした。
  • 【確認済み】Googleは、ユーザーの大半が修正版へ更新するまで、一部のバグ詳細やリンクへのアクセスを制限する場合があるとしています。
項目 内容
公表日 2026年8月25日
対象 Google Chrome Desktop Stable
修正版(Windows/Mac) 152.0.7977.64/.65
修正版(Linux) 152.0.7977.64
セキュリティ修正 327件
Critical 10件
High 61件
Medium 184件
Low 72件
実悪用 Googleから確認情報なし
PoC 一次情報では確認できず
CISA KEV 記事執筆時点で掲載を確認できず
CVSS 公開直後のためNVDで未評価のCVEあり
対応 Chrome 152への更新、更新後の再起動とバージョン確認

Chrome 152で327件のセキュリティ修正

GoogleはChrome 152.0.7977.64をLinux向け、152.0.7977.64/.65をWindows/Mac向けに公開しました。Stableチャネルへの配信は今後数日から数週間かけて進められます。

今回のリリースには327件のセキュリティ修正が含まれています。

Googleの公開リストを深刻度別に整理すると、Critical 10件、High 61件、Medium 184件、Low 72件です。

深刻度 件数
Critical 10
High 61
Medium 184
Low 72
合計 327

Chromeのメジャーバージョン更新では機能追加も行われますが、企業の情報システム部門では、今回の更新をセキュリティ修正を含むアップデートとして優先的に展開する必要があります。

Criticalは10件、8件がUse-after-free

GoogleがCriticalに分類した10件は以下の通りです。

CVE 対象 種別
CVE-2026-79282 ANGLE Use after free
CVE-2026-79290 Aura Use after free
CVE-2026-79054 Chromecast Use after free
CVE-2026-79121 Chromecast Improper input validation
CVE-2026-79224 Chromecast Use after free
CVE-2026-79052 Aura Use after free
CVE-2026-79150 Views Use after free
CVE-2026-78935 Mobile Use of uninitialized variable
CVE-2026-79012 Safe Browsing Use after free
CVE-2026-79200 Aura Use after free

10件中8件をUse-after-freeが占めています。

Use-after-freeは、プログラムが解放済みのメモリ領域を引き続き参照することで発生するメモリ安全性の問題です。条件によってはクラッシュだけでなく、メモリ破壊や任意コード実行などにつながる可能性があります。

CriticalのCVE-2026-79282は、グラフィックス互換レイヤーANGLEに存在するUse-after-freeです。Googleは2026年3月27日に外部研究者Goodluck氏から報告を受け、2万5,000ドルの報奨金を記載しています。

NVDではCVE-2026-79282が8月25日に登録されていますが、記事執筆時点ではNVDによるCVSSスコアはまだ付与されていません。今回のCVE群は公表直後であるため、CVSSを用いた優先順位付けを行う場合は、今後のNVDやCISA-ADPなどの更新も確認する必要があります。

Highは61件、V8やSandbox、WebGLなども対象

Highに分類された脆弱性は61件あります。

対象はANGLE、V8、WebGL、Extensions、Sandbox、WebRTC、GPU、Autofill、Passwords、Bluetooth、FileSystemなど広範囲です。

主な例として、V8ではCVE-2026-78899のUse-after-free、CVE-2026-78938とCVE-2026-79236のType confusionが修正されています。

また、CVE-2026-79218はSandboxのIncorrect authorization、CVE-2026-78948はWebGLのBuffer overflow、CVE-2026-79043はANGLEのOut-of-bounds write、CVE-2026-79026はExtensionsのUse-after-freeです。

ブラウザでは、レンダリング、JavaScript実行、GPU処理、拡張機能、サンドボックスなど複数のセキュリティ境界が組み合わされています。そのため、個別のCVEだけでなく、CriticalとHighを多数含む更新自体を優先して適用することが重要です。

現時点で実悪用を示すGoogleの記載はなし

今回のリリースでは、Googleは「Google is aware that an exploit … exists in the wild」といった実悪用を示す文言を記載していません。

これは、Googleが2026年6月にV8のCVE-2026-11645について実際の攻撃での悪用を明示したケースとは異なります。セキュリティ対策Labでは、この事案を「Google、Chromeの脆弱性を修正-V8 ゼロデイ 脆弱性『CVE-2026-11645』が実際にサイバー攻撃に悪用中」で取り上げています。

今回のChrome 152については、Googleの一次情報に実悪用の記載がないため、「悪用確認済み」や「ゼロデイ」と断定することはできません。

CISA KEV Catalogへの掲載についても記事執筆時点では確認できませんでした。KEV掲載やGoogleから追加の悪用情報が公表された場合は、パッチ適用の優先度をさらに引き上げる必要があります。

PoCや詳細情報は今後公開される可能性

Googleは、ユーザーの大半が修正版へ更新するまで、バグの詳細や関連リンクへのアクセスを制限する場合があると説明しています。

また、脆弱性がChromeだけでなく第三者ライブラリにも存在し、他のプロジェクトで修正が完了していない場合には、制限を継続することがあります。

このため、公表直後は脆弱性の技術的詳細が限定されています。

今回確認した一次情報では、実用的なPoCが公開されたことを示す情報は確認できませんでした。一方、修正版公開後に研究者による解析や詳細公開が進む可能性があるため、脆弱性情報の公開を待ってから更新するのではなく、修正版を先に適用する運用が適切です。

情報システム部門への示唆

企業では、Chrome 152の配信開始を確認し、管理対象端末のバージョンを可視化する必要があります。

特に、Critical 10件とHigh 61件を含むため、通常のメジャーバージョン更新よりもセキュリティ面を重視して展開状況を確認する必要があります。

まず、Windows/Macでは152.0.7977.64/.65、Linuxでは152.0.7977.64以上になっているか確認します。Chromeは更新ファイルを取得していても、ブラウザを再起動するまで新しいバージョンへ切り替わらない場合があります。長期間Chromeを起動したまま利用する端末では、再起動が完了しているかまで確認することが重要です。

また、Chromeを管理対象としていない組織でも、Chromiumを利用する他のブラウザやアプリケーションへの影響を確認する必要があります。ただし、Chromeの修正版番号をそのまま他のChromium系製品へ適用できるわけではありません。各ベンダーが提供するセキュリティ更新情報を個別に確認してください。

脆弱性管理では、CVEのCVSSが確定するまで待つのではなく、ベンダーがCriticalと評価していること、ブラウザがインターネット接点となるソフトウェアであること、Use-after-freeなどのメモリ安全性問題が複数含まれることを踏まえて優先順位を設定する必要があります。

GoogleはChrome 152を数日から数週間かけて順次展開するとしています。自動更新だけに依存せず、企業側でバージョン到達率を確認し、未更新端末を把握する運用が重要です。

出典