Googleは2026年7月21日(現地時間)、デスクトップ版Chromeの安定版アップデートを公開し、深刻度「高(High)」の脆弱性12件を一挙に修正しました。クリティカル(緊急)に分類されたものはありませんが、12件すべてが「高」であり、V8(JavaScriptエンジン)やGPU、UIといった攻撃者に狙われやすい中核部分の欠陥が含まれます。社内端末で更新が滞っていないかの確認をおすすめします。
この記事でわかること:
- 今回のアップデートで修正された脆弱性の件数・深刻度と、更新後のバージョン番号
- 12件のCVEの内訳(コンポーネントと脆弱性の種類)
- 情シスとして今すぐ確認・実施すべきこと
何が起きたのか
Googleが公開したのは、Chrome安定版(Stable channel)のセキュリティアップデートです。修正後のバージョンは次の通りで、数日から数週間かけて全ユーザーに順次配信されます。
| プラットフォーム | 更新後のバージョン |
|---|---|
| Windows / macOS | 150.0.7871.182 / 150.0.7871.181 |
| Linux | 150.0.7871.181 |
今回修正されたのは外部の研究者から報告された脆弱性を中心とする12件で、いずれも深刻度は「高」です。Googleは現時点で、これらが実際に悪用されたとは公表していません(悪用の有無は明記されていません)。とはいえ「高」の欠陥はメモリ破壊や任意コード実行につながり得るため、後回しにできる更新ではありません。
修正された12件のCVE一覧
修正されたのは連番のCVE-2026-16413〜CVE-2026-16424です。攻撃者が悪用の連鎖(エクスプロイトチェーン)で標的にしやすいV8やGPU、UIのUse-after-free(解放後メモリ参照)が目を引きます。
| CVE | コンポーネント | 種類 |
|---|---|---|
| CVE-2026-16413 | ANGLE | 境界外書き込み |
| CVE-2026-16414 | Chromecast | 入力検証の不備 |
| CVE-2026-16415 | Extensions(拡張機能) | 入力検証の不備 |
| CVE-2026-16416 | Chromecast | 整数オーバーフロー |
| CVE-2026-16417 | Skia | 未初期化メモリの使用 |
| CVE-2026-16418 | V8 | スタックバッファオーバーフロー |
| CVE-2026-16419 | ANGLE | 境界外の読み書き |
| CVE-2026-16420 | WebAudio | 型の取り違え(type confusion) |
| CVE-2026-16421 | WebAudio | 実装不備 |
| CVE-2026-16422 | Certificate(証明書) | 検証の不備 |
| CVE-2026-16423 | UI | Use-after-free |
| CVE-2026-16424 | GPU | Use-after-free |
WebAudioの2件(CVE-2026-16420、CVE-2026-16421)は外部研究者に各500ドルの報奨金が支払われています。V8のバッファオーバーフロー(CVE-2026-16418)やGPU・UIのUse-after-free(CVE-2026-16423/16424)は、レンダリングとスクリプト実行という現代のブラウザ攻撃の常套ルートに位置するため、特に注意したい欠陥です。
想定されるリスクは何か
この種のブラウザ脆弱性は「高」評価であるため、典型的には次のようなリスクが想定されます。攻撃者が用意した悪意あるWebページを開かせるだけで成立し得る点が、ブラウザ脆弱性の怖さです。
- 細工されたWebページやコンテンツを閲覧しただけでメモリ破壊が起き、最悪の場合は任意コードが実行される
- サンドボックス(保護境界)の回避や情報漏えいの足がかりに使われる
- 拡張機能や証明書検証の不備を突いた、より巧妙な攻撃と組み合わされる
ブラウザは全社員が毎日使う「最も攻撃面が広いアプリ」です。1台でも古いバージョンが残れば、そこが侵入口になり得ます。
現場目線の課題
Chromeは自動更新が基本ですが、実務では「思ったほど更新が行き渡らない」ことがしばしばあります。ブラウザを再起動しない社員のPCでは新バージョンが適用されないまま、というのは情シスなら誰もが経験するもどかしさでしょう。リモートワークやBYODが混在すると、全端末のバージョンを把握すること自体が難しくなります。「配信されている=適用済み」ではない、という前提で確認する姿勢が現場では欠かせません。
情シスはどうすべきか
やるべきことはシンプルです。
- バージョンを確認・更新する:各端末で
chrome://settings/helpを開くと更新が始まり、完了後の再起動で適用されます。組織で管理している場合は、管理コンソールやパッチ管理ツールで配信状況とバージョン(150.0.7871.181以上)を確認しましょう。 - 再起動を促す:更新は再起動で初めて有効になります。全社アナウンスで「Chromeを一度閉じて開き直す」ことを周知するだけでも効果があります。
- 棚卸しの仕組みを持つ:単発の対応で終わらせず、ブラウザを含むソフトウェアのバージョンを定期的に可視化する運用に落とし込むことが、こうした「毎月のように出るブラウザ更新」への現実解です。
脆弱性対応を場当たりでなく継続的なプロセスにする考え方は、脆弱性管理とは?プロセスと情シスの進め方で整理しています。ブラウザ拡張機能のリスク(今回もExtensionsの脆弱性が1件含まれます)についてはブラウザ拡張の脆弱性7件 Securlyに学ぶ情シスの盲点もあわせてご覧ください。Chromeの更新は頻繁で、Chromeが脆弱性3件を修正、2日で連続更新の理由のように短期間に連続することもあります。
パッチ適用や利用者への注意喚起の進め方は、IPAの公的資料が土台になります。中小企業なら中小企業の情報セキュリティ対策ガイドライン、エンドユーザーの啓発には対策のしおりが実務で使いやすい入口です。技術的な更新の告知に加え、「なぜ再起動が必要か」を地道に伝えるユーザー教育も、結局は近道になります。
まとめ
- Googleが2026年7月21日にChrome安定版を更新し、深刻度「高」の脆弱性12件(CVE-2026-16413〜16424)を修正した。修正版はWindows/macOSが150.0.7871.182/.181、Linuxが150.0.7871.181。
- V8のバッファオーバーフロー、GPU・UIのUse-after-freeなど、攻撃者が狙いやすい中核部分の欠陥が含まれる。現時点で悪用の公表はないが、後回しにすべきではない。
- 情シスは各端末のバージョン確認と再起動の周知を行い、ブラウザのバージョン可視化を継続的な運用に組み込むことが重要。
出典
- Security NEXT「『Chrome』にアップデート – 『高』脆弱性12件に対処」 https://www.security-next.com/187662
- Chrome Releases(Google公式)安定版チャンネル更新の告知(バージョン150.0.7871.181/.182)
- IPA「中小企業の情報セキュリティ対策ガイドライン」 https://www.ipa.go.jp/security/guide/sme/index.html
