Googleは2026年10月1日(現地時間)、デスクトップ向けChromeの安定版チャネルを更新したと発表した。バージョンはWindowsとMacが154.0.8037.97/.98、Linuxが154.0.8037.97である。この更新には11件のセキュリティ修正が含まれる。
深刻度の内訳は、Criticalが1件、Highが9件、Mediumが1件となっている。Microsoftも同じ10月1日に、Chromiumの最新のセキュリティ更新を取り込んだMicrosoft Edge 154.0.4258.53を公開した。業務でどちらかのブラウザを使う企業は、適用状況を確認しておきたい。
更新の概要:今後数日から数週間かけて配信
Googleによると、今回の更新は今後数日から数週間かけて順次配信される。自動更新を有効にしている端末でも、すぐに新しいバージョンになるとは限らない。配信を待たずに適用したい場合は、端末側での確認が必要になる。
Chrome Releasesの掲載状況を見ると、デスクトップ向け安定版の更新は9月29日にも出ている。短い間隔でセキュリティ更新が続いている状況だ。更新のたびに適用を確認できる運用が求められる。
修正された脆弱性:WebGLの境界外書き込みがCritical
最も深刻度が高いCriticalと評価されたのは、CVE-2026-103628である。内容はWebGLにおける境界外書き込みで、Google自身が2026年8月21日に報告したものだ。
Highの9件は、ブラウザの幅広いコンポーネントにまたがる。FileSystemの不適切な認可、CompositingとSkiaの整数オーバーフロー、V8の型の取り違えが含まれる。さらに、FedCM、Contextual Tasks、SVG、MediaStreamの解放後使用と、WebRTCのバッファオーバーフローが修正された。Mediumの1件は、SVGにおける情報漏えいである。
11件のうち6件はGoogleによる報告で、残る5件は外部の研究者から報告された。WebRTCの脆弱性は、Anthropicの研究者がAIモデルのClaudeの支援を受けて報告したと記載されている。
詳細情報は当面制限、悪用に関する記載はなし
Googleは、バグの詳細とリンクへのアクセスを制限する場合があるとしている。制限は、大多数のユーザーが修正版に更新されるまで続く。他のプロジェクトが依存するサードパーティライブラリに問題が残る場合も、制限は維持される。
このため、各脆弱性の技術的な詳細は現時点では公開されていない。攻撃が成立する条件や影響範囲を、公開情報から個別に評価することは難しい。
今回の発表には、これらの脆弱性が実際に悪用されているという記載はない。悪用が確認されていないと明言されているわけでもない点には注意が必要だ。
Microsoft Edgeも同日に更新
Microsoftのリリースノートによると、Microsoft Edgeの安定版は10月1日に154.0.4258.53へ更新された。Extended Stableチャネルも、同日に152.0.4191.111へ更新されている。
Microsoftは、この安定版がChromiumプロジェクトの最新のセキュリティ更新を取り込んでいると説明している。ただし、対象となるCVEは利用可能になり次第追加するとされている。Edge側で修正された脆弱性の一覧は、現時点では示されていない。
企業への示唆
情シス部門がまず行うべきは、社内端末のChromeとEdgeのバージョン確認である。Chromeは154.0.8037.97以降、Edgeは154.0.4258.53以降になっているかを見る。配信は段階的に進むため、自動更新任せでは適用が遅れる端末が出る可能性がある。
ブラウザは更新を取得しても、再起動するまで新しいバージョンに切り替わらないことが多い。長時間ブラウザを開いたままにする利用者には、再起動を促す周知が有効だ。グループポリシーや端末管理ツールで更新を制御している場合は、配信設定が適用を止めていないかも確認したい。
詳細情報が制限されているため、影響を個別に見極めてから適用を判断する進め方は取りにくい。Criticalを含む更新である以上、早期適用を基本とするのが現実的といえる。端末ごとのソフトウェアバージョンを一覧で把握できる仕組みがあれば、こうした確認の負担は小さくなる。
ITトレンドでIT資産管理ツールについてチェック![IT資産管理ツール18選比較!タイプ別おすすめとランキングも紹介]
脆弱性の修正についてはこちらもチェック![GitLabが緊急パッチ19.4.1を公開、CVSS 9.9のコード実行など脆弱性11件を修正——自己管理型は即時アップデートを推奨]
まとめ
Googleは10月1日、デスクトップ向けChrome 154のセキュリティ更新を公開し、Critical 1件を含む11件の脆弱性を修正した。Microsoft Edgeも同日に、Chromiumのセキュリティ更新を取り込んだバージョンを公開している。
脆弱性の詳細は当面制限されるため、企業は内容の精査を待たずに適用を進めたい。社内端末のバージョンを確認し、再起動を含めて更新が完了しているかを点検することが重要だ。

