Googleが9月3日に配信したChromeの安定版更新で、すでに攻撃に使われていた脆弱性CVE-2026-85046がふさがれました。舞台はJavaScriptエンジンのV8で、細工されたページを開くだけで任意のコードを実行されるおそれがあります。2026年に入ってから実際の攻撃が確認されたChromeのゼロデイは、これで6件目です。
修正されたのはV8の型混同
CVE-2026-85046は、ChromeのJavaScriptおよびWebAssemblyエンジンであるV8に見つかった型混同(type confusion)の不具合です。型混同とは、あるデータを本来とは違う型のものとして扱ってしまう状態を指します。整数として置かれた値をポインタとして読ませるといった形で悪用されると、プログラムの想定外のメモリ領域に手が届き、そこから任意コードの実行につながります。V8のように実行時に高速化のためコードを組み替える仕組みを持つエンジンでは、最適化の前提と実際の型がずれる瞬間が生まれやすく、攻撃者が狙う定番の場所になっています。
深刻度はHigh、CVSSスコアは8.8とされています。報告したのはセキュリティ研究者のSalvatore Gulizia氏で、Googleへの報告は8月4日でした。修正が入ったのは安定版のバージョン152.0.7977.82および152.0.7977.83で、WindowsとmacOS向けはこの2つ、Linux向けは152.0.7977.82が対象です。この更新には全体で12件のセキュリティ修正が含まれています。
攻撃の成立条件と、それでも急ぐ理由
成立条件そのものは単純です。攻撃者が用意したHTMLページを利用者が開くと、そこに仕込まれたスクリプトがV8の欠陥を踏み、Chromeのサンドボックス内でコードが動きます。メールやメッセージに貼られたリンク、広告枠に差し込まれたスクリプトなど、日常的な操作の延長線上で踏まれる形です。
サンドボックスの中に閉じ込められている以上、これ単体でOS全体を掌握されるわけではありません。ただし実際の攻撃では、サンドボックスから抜け出す別の脆弱性と組み合わせて使われるのが通例です。入口が1つ空いた状態を放置する意味は薄く、Googleが「攻撃コードが実在する」と明言している時点で優先度は高いと考えるのが妥当です。
米国のCISAは9月4日、この脆弱性を悪用が確認された脆弱性のカタログ(KEV)に追加しました。連邦政府の行政機関には9月18日までの対処が義務づけられています。政府機関向けの期限ではありますが、民間が更新の緊急度を測る目安としても使われている指標です。
今年6件のうち3件がV8
2026年に実際の攻撃が確認されたChromeのゼロデイは、CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645、そして今回のCVE-2026-85046の6件です。このうち3件がV8で見つかっており、5件目のCVE-2026-11645もV8の境界外読み書きでした。
エンジン部分に攻撃が集中するのは自然な流れでもあります。V8はWebページを開いた瞬間に外部から与えられたコードを解釈して動かす部品で、攻撃者から見れば最も手前にある実行環境です。しかも高速化のための最適化処理が複雑なぶん、論理の穴も残りやすくなります。6件がいずれもCVSS 8.8で並んでいるのは、攻撃の型がある程度似通っていることの裏返しとも読めます。
手元での確認手順
Chromeは既定で自動更新されますが、適用には再起動が必要です。バージョンの確認と更新は、アドレスバーに次のURLを入力すると開くページから行えます。
chrome://settings/help
表示されたバージョンが152.0.7977.82以降であれば対処済みです。それより古い場合は、その場でダウンロードが始まり、再起動ボタンを押した時点で反映されます。
見落としやすいのがChrome以外です。Microsoft Edge、Brave、Vivaldi、OperaといったChromium系のブラウザは同じV8を土台にしているため、それぞれの提供元が出す更新を別途当てる必要があります。Chromeを更新したから安心、とはなりません。
まとめ
Googleは9月3日、実際の攻撃が確認されたV8の型混同の脆弱性CVE-2026-85046を、Chrome 152.0.7977.82および152.0.7977.83で修正しました。深刻度はHighでCVSSは8.8、細工されたページを開くだけでサンドボックス内のコード実行につながります。CISAは9月4日にKEVへ追加し、連邦機関に9月18日までの対処を求めました。2026年に入って6件目のゼロデイで、そのうち3件がV8に集中しています。Chromeを再起動して152.0.7977.82以降になっていることを確かめ、Chromium系の他のブラウザも合わせて更新しておくのが確実です。
