Chromeのメジャー更新が、4週間おきから2週間おきに変わりました。切り替えの1本目になったのはバージョン153で、デスクトップ、Android、iOSのすべてが対象です。狙いは新機能を早く届けることだけではありません。修正コードが公開されてから利用者の手元に届くまでの空白を、できるだけ短くすることにあります。
4週間の間隔が、153から半分になりました
Chromeが4週間ごとのメジャー更新を続けてきたのは2021年からです。2023年には週次のセキュリティ更新と、安定版を一部の利用者へ先行配信するアーリーステーブルが加わり、更新の刻みは少しずつ細かくなってきました。今回はその延長線上で、メジャー更新そのものの間隔を半分にしています。
対象はデスクトップ、Android、iOSのすべてです。開発版のDevチャンネルとCanaryチャンネルに変更はありません。ベータ版は安定版の3週間前に出る形になり、サイトやウェブアプリを運用している側は、これまでどおりベータで先に挙動を確かめられます。
1回あたりに載る変更が減るぶん、更新の粒は小さくなります。何かおかしくなったときに原因を絞り込みやすい、という副次的な効果も期待できる設計です。
日程表は2週間から4週間ほど前倒しに
切り替え前後で、各バージョンの日付はまとまって前へ動きました。バージョン153の安定版リリースは、もとの予定では9月22日でしたが、実際には9月8日に出ています。ブランチを切る日も8月24日から8月17日へ、ベータ昇格も8月26日から8月19日へと繰り上がりました。
続く154はさらに大きく動きます。旧方式なら10月20日だった安定版リリースが9月22日となり、およそ1か月早まる計算です。以降は2週間ごとに番号が進んでいきます。バージョン番号を見て「そろそろ更新の時期か」と判断していた運用は、感覚を作り直す必要がありそうです。
背景にあるのは、AIが掘り起こした脆弱性の量
間隔を詰める判断の後ろには、修正すべきバグが急に増えたという事情があります。Chromeのセキュリティ担当は以前から大規模言語モデルを脆弱性探しに使ってきましたが、2026年初めに用意したGemini搭載のエージェント基盤で、探索の効率が段違いに上がりました。このとき見つかった1件は、細工されたレンダラーからブラウザーを騙してローカルのファイルを読ませるサンドボックス回避で、13年以上コードベースに残っていたものです。
数として表れたのがバージョン149と150です。この2つのマイルストーンだけで1,072件のセキュリティバグが修正されました。それ以前の23マイルストーンの合計を上回る量です。外部の研究者から届く報告も増え、2026年3月の時点で受け取った件数が2025年1年ぶんを超えました。
見つかる量が増えれば、さばく側も自動化するしかありません。従来は1件あたり5分から30分以上かかっていた報告の仕分けを、ルールベースと機械判定を組み合わせた流れに置き換え、重複やスパムの除外、再現確認、深刻度の付与、担当者への割り当てまでを自動で進めています。修正案そのものも、生成側のエージェントと批評役のエージェントがコードレビューのようなやり取りを繰り返して詰める形になりました。
修正が公開された瞬間から始まる、攻撃側との競争
修正がオープンソースのコードに入った時点で、その内容は誰にでも読めます。攻撃者が差分から弱点を逆算し、更新が行き渡る前に突いてくる、いわゆるNデイ攻撃の窓がここで開きます。修正が安定版に届くまでの遅れを指すパッチギャップという言葉は、この窓の幅そのものです。
2週間ごとのメジャー更新は、この窓を縮めるための一手です。週次のセキュリティ更新はこれまでどおり続き、さらに週2回へ増やす試験も進められています。
もう一段先の課題として残っているのが、利用者がブラウザーを再起動するまでの時間です。更新は静かにダウンロードされて待機しますが、適用されるのは再起動の後になります。作業を中断したくない事情は誰にでもあるため、ここが素直に縮まりません。対策として、バックグラウンドの子プロセスを順番に差し替えて再起動を不要にする動的パッチの研究や、macOSでウィンドウを1つも開いていない状態を見つけて自動で再起動する挙動の導入が進んでいます。
企業向けのExtended Stableは8週間のまま
更新が速くなると困る現場もあります。社内システムとの相性を1つずつ検証してから配布する企業や、Chromiumを組み込んで製品を作っている開発元です。こうした利用者向けのExtended Stableは、これまでどおり8週間の間隔が維持されます。Chromebookについても、専用の検証を経てから配信される方針は変わりません。
管理者側でできることも整理されています。更新が待機したまま放置されるのを防ぐには、再起動を促すポリシーを段階的に効かせる設定が使えます。検証を優先したい環境ではExtended Stableを選び、社内の端末がどのバージョンで動いているかは管理用のダッシュボードで把握する、という組み合わせです。
まとめ
Chromeは9月8日のバージョン153から、メジャー更新の間隔を2週間へ短縮しました。新機能が早く届くのは分かりやすい変化ですが、本題はセキュリティ修正が公開されてから手元に届くまでの空白を詰めることにあります。AIによって見つかる脆弱性が桁違いに増えた以上、直す速さだけでなく配る速さも上げないと釣り合わない、という判断です。利用者側でできる最短の一手は、更新が待機していると分かったらブラウザーを一度再起動することでしょう。
