今日は3本を取り上げます。1本目は、Google Chromeで悪用がすでに確認されているV8エンジンのゼロデイ脆弱性が修正された件で、業務でChromeを使う全社が対象、更新の適用が最優先です。2本目は、デジタル庁の政府共通基盤GSSがVPNの脆弱性と保守運用アカウントを突かれ、職員ら約24.6万件の個人情報が漏えいした可能性がある件。3本目は、通販のムラウチドットコムで、7月の不正アクセスによる約771万件の顧客情報漏えいが最終確定した件です。いずれも「ブラウザの更新」「VPN・委託先アカウントの点検」「Webシステムの脆弱性管理」という、今日着手できる対応につながります。
NEWS 01
Google公表(窓の杜・Security NEXT報道)| 2026年9月8日公開(CVE-2026-87491)
Google Chrome 153公開、悪用が確認済みのV8ゼロデイを含む230件の脆弱性を修正
Googleは2026年9月8日、デスクトップ版Google Chromeの安定版を「153.0.8010.36/.37」に更新し、合計230件の脆弱性を修正しました。このうち、JavaScript/WebAssemblyエンジン「V8」に存在する境界外書き込みの脆弱性CVE-2026-87491について、Googleは「悪用が実際に確認されている」と明らかにしています。細工されたWebページを開かせることで、攻撃者が任意のコードを実行しうる種類の脆弱性です。
Chromeはインストール済みの端末で自動更新される仕組みですが、更新の適用にはブラウザの再起動が必要です。長時間ブラウザを閉じずに使い続けている端末では、更新がダウンロード済みでも再起動待ちのまま適用されず、脆弱なバージョンで動き続けている場合があります。Microsoft EdgeやBrave、Vivaldiなど、Chromeと同じChromiumを基盤とするブラウザも同じV8を使っているため、順次公開される各ブラウザの更新も対象です。
▌中小企業への影響
業務でWebブラウザを使わない会社はほとんどありません。すでに悪用が確認されているゼロデイである以上、「メールの添付ファイルに気をつける」といった心がけだけでは防げず、正規サイトの改ざんや不正広告経由で、細工されたページを開いただけで被害に遭うおそれがあります。導入コストのかからない更新の適用が、そのまま最も効果的な対策になります。
▌推奨対応(今日中に実施)
- Chromeの「設定 › Chromeについて」を開き、バージョンが153.0.8010.36以降になっているか確認する
- 更新が「再起動待ち」と表示されている端末は、その場でブラウザを再起動して適用を完了させる
- Edge・Braveなどchromium系ブラウザを併用している場合は、そちらも同様に更新する
- 社内で共有PCや長時間つけっぱなしの端末があれば、優先的に再起動・更新を促す
NEWS 02
デジタル庁公表(日本経済新聞・ITmedia・時事通信報道)| 2026年9月11日公表
デジタル庁の政府共通基盤GSSに不正アクセス、VPN脆弱性を突かれ職員ら約24.6万件の個人情報漏えいの可能性
デジタル庁は2026年9月11日、各府省庁向けに運用する政府共通の業務基盤「ガバメントソリューションサービス(GSS)」が外部から不正アクセスを受け、約24万6000件の個人情報が漏えいした可能性があると公表しました。内訳は、GSS利用機関の職員など公務員側の情報が約18万9000件、業務に携わった事業者・個人の情報が約5万7000件です。漏えいの可能性がある項目は氏名・メールアドレス・電話番号・住所などで、マイナンバーや金融機関の口座情報、基礎年金番号は含まれていないとしています。
侵入の経緯として、デジタル庁は6月25日に保守運用担当者のアカウントを悪用した不正アクセスを検知し、調査の結果、5月下旬からGSSを構成するVPN(仮想私設網)の脆弱性を利用して侵入されていたことが判明したとしています。正規の保守アカウントとVPNの脆弱性という、いずれも「管理者側の入口」が突かれた形です。政府の基盤という規模の違いはあっても、リモートアクセスの入口と運用委託先のアカウントが狙われる構図は、中小企業のネットワークでもそのまま当てはまります。
▌中小企業への影響
テレワークや拠点間接続のためにVPN機器を導入している中小企業は多く、この機器の脆弱性は近年の侵入経路の代表格です。加えて、保守・運用を外部ベンダーに委託している場合、その保守アカウントが乗っ取られれば、自社のセキュリティ意識とは無関係に内部へ侵入されます。VPN機器のファームウェアが更新されないまま放置されていないか、委託先の作業アカウントが必要最小限の権限・期間に絞られているかが、そのまま防御力を左右します。
▌推奨対応
- 社内で使っているVPN機器・リモートアクセス機器の型番とファームウェアのバージョンを確認し、最新の修正が適用されているか点検する
- VPNや管理画面へのログインに多要素認証(MFA)を設定する
- 保守・運用を委託しているベンダーの作業アカウントについて、権限範囲・有効期間・アクセス元を確認し、不要なものは停止する
- VPNや管理者アカウントのログインログを定期的に確認し、想定外の時間帯・場所からのアクセスがないか点検する
NEWS 03
ムラウチドットコム公表(INTERNET Watch報道)| 2026年9月15日公表(第二報)
ムラウチドットコム、7月の不正アクセスで約771万件の顧客情報漏えいが確定
家電・AV機器などの総合通販を手がける株式会社ムラウチドットコムは2026年9月15日、7月に発生した不正アクセスの第二報として、外部のセキュリティ専門会社によるフォレンジック調査が完了し、771万6811件の個人情報漏えいが確認されたと発表しました。漏えいが確認されたのは氏名・住所・電話番号・メールアドレス・生年月日・性別で、クレジットカード情報やパスワードは含まれていないとしています。
同社は7月15日未明にシステム障害を確認し、翌日の復旧作業中に不正アクセスの痕跡を発見。7月24日に第一報を公表していました。原因は、Webシステムの一部に存在していた脆弱性を悪用されたことで、そこを起点に複数のシステムへ侵入されたとしています。障害の検知から漏えい件数の確定まで約2カ月を要しており、Web脆弱性を突かれた侵入が、被害範囲の特定に長い時間とコストを伴うことを示しています。
▌中小企業への影響
自社でECサイトや会員向けのWebシステムを運用している場合、Webアプリケーションやサーバーソフトの脆弱性は主要な侵入経路になります。今回のように一つの脆弱性を起点に複数システムへ横展開される事例は珍しくなく、外部公開しているシステムの脆弱性管理を後回しにすると、顧客情報の大量漏えいに直結します。クレジットカード情報が別管理で守られていても、氏名・住所・生年月日が漏れれば、その情報を使ったなりすましやフィッシングの材料になります。
▌推奨対応
- 外部公開しているWebサイト・ECシステムで使っているCMSやプラグイン、サーバーソフトのバージョンを確認し、更新を適用する
- 自社開発・委託開発のWebシステムがあるならWAF(Webアプリケーションファイアウォール)の導入や脆弱性診断の実施を検討する
- 公開システムと社内システム・顧客データベースをネットワーク的に分離し、一つの侵入が全体に広がらない構成にする
- 会員向けサービスでは、ログイン監視や不審なアクセスの検知の仕組みがあるか確認する
編集部まとめ
今日の3件は、守るべき「入口」がそれぞれ違います。Chromeのゼロデイは、社員が日常的に使うブラウザという最も身近な入口の話で、今日中の更新が求められます。デジタル庁GSSの事案は、VPN機器と委託先の保守アカウントというリモートアクセスの入口の話。ムラウチドットコムの事案は、外部に公開しているWebシステムの脆弱性という入口の話です。
いずれも新しい高価なツールの導入ではなく、ブラウザの更新・VPN機器と委託先アカウントの点検・公開Webシステムの脆弱性管理という、手元の資産を点検する対応で守れます。まずは各自のChromeが最新バージョンかを確認するところから始めてください。来週号もお読みください。
参考情報
- 「『Google Chrome 153』が公開 ~230件の脆弱性を修正、悪用が確認されたゼロデイも」窓の杜/「『Chrome 153』を公開、脆弱性230件を修正 - ゼロデイも」Security NEXT(2026年9月)(CVE-2026-87491)
- デジタル庁「ガバメントソリューションサービス(GSS)への不正アクセスについて」2026年9月11日公表/「政府システムに不正アクセス、職員ら情報24万件漏洩か」日本経済新聞・「デジタル庁に不正アクセス、個人情報24.6万件漏えいか」ITmedia NEWS(2026年9月11日)
- 株式会社ムラウチドットコム「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(第二報)」2026年9月15日公表/「ムラウチドットコム、不正アクセスにより約771万件の個人情報漏えい」INTERNET Watch(2026年9月15日)