しかし、単なる修正件数だけが注目すべき点ではありません。Chrome 151がセキュリティ専門家にとって画期的なリリースとなったのは、これらのバグがどのように発見されたかにあります。実に約9割はGoogleのAI搭載ファジング(ファズテスト)とサニタイザ(メモリエラー検出ツール)によって発見されました。残りを発見したのは人間のバグバウンティハンターたちで、彼らは自動化では絶対に見つけられない種類の欠陥を見つけ出しました。
ここでは、脆弱性の内訳、研究者の貢献、そしてこれが脆弱性発見の未来に何を示すのかを詳しく解説します。
このリリースはWindows、macOS、Linux向けのChrome 151.0.7922.71/.72として配信されました(Android版も151.0.7922.71/.72)。重大な7件のCVE — CVE-2026-17650からCVE-2026-17656 — には以下が含まれます:
最も重要なのは、修正された脆弱性のうち1件 — CVE-2026-11645(V8のOut-of-bounds読み取り・書き込み、CVSSスコア8.8) — が、リリース前にすでに米サイバーセキュリティ・インフラセキュリティ庁(CISA)の悪用既知脆弱性カタログ(KEV)に登録されていたことです。つまり攻撃者はすでにこのバグを武器化していたのです。
WindowsおよびmacOS向けバージョン151.0.7922.108/.109として出荷されたこのアップデートでは、さらに6件の重大なCVE(CVE-2026-19137からCVE-2026-19172)が修正されました。重大なバグの内訳は:
このリリースで修正された高リスク(High)脆弱性35件のうち、24件はメモリ安全性バグでした。
Chrome 151ライフサイクル全体の脆弱性総数は、完全にクリーンではありません。6月初旬のレポートの中には、382件の欠陥(うち重大15件)を修正したビルドに言及するものもありますが、これらの数字が重複修正を反映しているのか、あるいは安定チャネル前のパッチなのかについては、ソース間で一貫性がありません。この記事で使用している「370」「41」という数字は、複数のセキュリティメディアによって文書化された、2回の確定した安定チャネルリリースに基づいています。
| 発見方法 | 7月29日リリース(370件) | 8月7日リリース(41件) |
|---|---|---|
| Google内部(ファジング+AIツール) | 約349件のバグを内部発見 | 約29件のバグを内部発見 |
| 外部バグバウンティ研究者 | 約21~24件の報告 | 12件の報告 |
| 総バグ報奨金支払額 | $58,500(全外部報告分) | 報告済み金額:$5,000(CVE-2026-19169)+ $500の支払いが2件 |
Googleの内部セキュリティチームは、AddressSanitizer、MemorySanitizer、Control Flow Integrityといった高度なファジングおよびメモリサニタイザツール群を駆使しています。これらはコードパスをスキャンしてメモリ破壊パターンを検出します。これらのパイプラインの多くは現在、機械学習ベースのファジングを組み込んで、複雑でリスクの高いコードへのテスト誘導を行っています。
自動ツールは、「既知の未知」(Known unknown)パターン — Use-after-free、バッファオーバーフロー、未初期化メモリなど — を、パターン認識とコードカバレッジ誘導テストによって発見することに優れています。7月リリースでは、Googleが370件中349件のバグを内部発見し、全体の約80~90%を占めました。
外部バグバウンティコミュニティは、件数は少ないものの、戦略的に極めて重要な発見をしました:
7月29日リリース:外部研究者が約24件のバグを発見し、$2,000から$36,000の報奨金を獲得。最大の単一支払いは、GPUのUse-after-freeバグ(CVE-2026-13789)に対する$36,000でした。
8月7日リリース:41件の高リスク発見のうち、ほぼ3分の1(12件)が人間のハンターによるものでした。名前の挙がった研究者には、Muhammad Alifa Ramdhan氏、Pan ZhenPeng氏、Billy Jheng Bing Jhong氏(いずれもSTAR Labs SG Pte. Ltd.)が含まれ、彼らはWebGLのUse-after-freeバグ(CVE-2026-19170)を報告しました。別のWebGL重大バグ(CVE-2026-19137)は匿名で報告されました。Googleはまた、Contextual Tasksの検証不十分の欠陥(CVE-2026-19169)を報告した氏に$5,000を授与しました。
これらの人間が発見したバグに共通するのは、**創造的な敵対的推論(creative adversarial reasoning)**を必要としたことです。すなわち、複数のコンポーネントを連鎖させる、レースコンディションを悪用する、あるいはファザーが引き起こせなかったエッジケースのプログラムフローを推論するといった能力です。
Chrome 151における注目すべきアーキテクチャ変更の1つは、脆弱性修正ではなく予防戦略でした。Googleは、XSLTを必要としない一般的なシナリオにおいて、ChromeのXMLパースエンジンをメモリ安全なRust実装に更新しました。これは、Microsoftや他のベンダーがメモリ安全性バグのクラス全体を根本から排除するためにRustを採用するという、より広範な業界トレンドを反映しています。
Rustベースの書き換えはすべてのバグを捕捉できるわけではありません(ロジック欠陥や設計上の問題はメモリ安全性とは独立して存在します)が、Chrome 151の重大脆弱性の大半を占めたカテゴリ(Use-after-free、バッファオーバーフロー)に直接対処するものです。Googleは7月に370件中349件のバグを内部発見しましたが、そのほとんどがまさにこれらのパターンを検出するメモリサニタイザツールによるものでした。
Chrome 151は、セキュリティ専門家が「AIは力の増幅器(フォースマルチプライヤー)であって、銀の弾丸ではない」と言う意味を明確に示すケーススタディです:
Chrome 151の合計411件以上の修正は、どちらか一方のアプローチだけでは達成できなかったでしょう。Forbesの分析が指摘するように、8月7日のアップデートで修正された脆弱性のほぼ30%はバグバウンティハンターによって発見されました。この割合は、人間の研究者が代替されているという語りに強く反論しています。
デスクトップ版Chrome 151は自動更新されるはずですが、ユーザーは設定 > Chromeについてに移動して、バージョンが151.0.7922.108/.109以降であることを確認できます。Androidユーザーはシステム設定で最新のChromeアップデート(151.0.7922.71/.72)を確認してください。修正された脆弱性の1つ(CVE-2026-11645)がすでに活発に悪用されていたことを考慮すると、アップデートの延期はお勧めできません。