
26件の修正のうち、2件が最高深刻度
2026年9月1日、Googleがデスクトップ向けChromeの安定版(Stable)を更新しました。
新しいバージョンは、Windows版とMac版が152.0.7977.75/.76、Linux版が152.0.7977.75。含まれるセキュリティ修正は26件で、内訳は最高深刻度のCritical(緊急)が2件、High(重要)が9件、Medium(警告)が10件、Low(注意)が5件となっています。
気になるのは、Criticalに区分された2件でしょう。
CVE-2026-84353は複数のタブをまとめて扱うShared Tab Groups、CVE-2026-84352は3D描画を担うWebGLの問題で、いずれもUse after free(解放済みのメモリ領域を、まだ有効なものとして参照してしまう不具合)として報告されています。
どちらも一部の特殊な使い方に限った機能ではなく、ブラウザが日常的に動かしている部分という点は押さえておきたいところ。
なお、窓の杜の記事によれば、現時点で悪用が確認されたという記載はありません。
「自動更新があるから大丈夫」とは言い切れない理由
Chromeには自動更新の仕組みが備わっています。では、放っておけば全端末が新しいバージョンになるのでしょうか。
そう単純ではない理由が2つあります。
一つは配信のタイミング。Googleは今回の更新について、今後数日から数週間かけて展開すると案内しています。つまり、更新が公開された事実と、目の前のPCに届いている事実は別物というわけです。
もう一つが、見落とされがちな再起動の存在。
Chromeは更新ファイルを受け取っても、ブラウザを再起動するまで新しいバージョンは適用されません。
ノートPCを閉じるだけでChromeは開きっぱなし、というのはよくある使い方ではないでしょうか。ダウンロードは済んでいるのに中身は古いまま、という端末が社内に残りやすいのです。
手元の1台で確かめる手順
確認作業そのものは、特別なツールを使わずに済みます。
Chromeのアドレスバーに chrome://settings/help と入力してください。「Chromeについて」の画面が開き、現在のバージョン表示と更新の確認が同時に行われます。
表示が152.0.7977.75/.76以上になっていれば適用済み。まだであれば、その場でダウンロードが始まるはずです。
ここで大事なのが最後のひと押し。
画面に「再起動」ボタンが出たら、押して初めて更新が完了します。
押さずに作業を続けてしまえば、せっかくの確認も途中で止まったまま。ちなみに窓の杜の記事で対応OSとして挙げられているのは、Windows 10/11です。
全社の端末をどう見に行くか
1台で確認できたとしても、社内のすべての端末が同じ状態とは限りません。ここからが情シスの領域でしょう。
ブラウザは業務システムの入口であり、社内で最も長く起動しているソフトウェアの一つ。それにもかかわらず、OSのパッチ適用状況は資産管理台帳で追えても、ブラウザの版数までは誰も把握していない、という組織は意外と多いのではないでしょうか。
進め方は3段階に分けて考えると整理しやすくなります。
まず、社内のChromeの版数を集める経路を決めること。
資産管理ツールがあれば一覧を出し、無ければ部署ごとに chrome://settings/help の画面を見てもらう形でも十分です。次に、更新は届いているのに再起動していない端末を拾い上げること。最後に、この流れを一度きりの作業で終わらせず、Chromeの更新が公開されるたびに回せる手順として残しておくこと。
脆弱性の中身は高度でも、こちら側の対策は当てて、再起動するという基本動作に尽きます。
高価な製品を積み増すより、この基本を確実に回せる状態のほうが、結果として多くの攻撃を防いでくれるはずです。
過去記事もあわせてどうぞ。