Microsoft Edge 151.0.4129.59は、CVE一覧の公開を待たず、原則として配布対象にするべき更新です。2026年7月31日の初回公開時点では、最新のChromiumセキュリティ更新を取り込んでいる一方、個別のCVE番号は後日追加すると案内されていました。
ここで重要なのは、CVE未掲載が「セキュリティ修正なし」を意味するわけではないことです。個別CVEの整理や公開が完了していなくても、修正を含むブラウザー更新は先に提供されることがあります。
なお、2026年8月5日にMicrosoft公式ページを再確認した時点では、Edge固有のCVE一覧が追記されています。本記事で扱う「CVE未掲載状態」は、2026年7月31日の初回公開時点を指します。Stableチャネルのリリースノートでも、151.0.4129.59が2026年7月31日版として掲載され、セキュリティ情報は専用ページで確認する構成になっています。 (Microsoft Learn)
Edge 151.0.4129.59はCVE一覧公開前でも配布すべきか
結論として、Stableチャネルを利用している端末は、短い互換性確認を行ったうえで、少なくとも151.0.4129.59以上へ更新するのが基本です。
CVE番号が公開されるまで更新を止めると、情報公開のタイミングがセキュリティ対策のボトルネックになります。Microsoftが「Chromiumの最新セキュリティ更新を組み込んだ」と明記している以上、個別CVEが未掲載であることだけを理由に配布を延期する合理性は高くありません。
ただし、全端末へ無条件に即時配布するという意味ではありません。利用チャネル、OS、業務システムへの影響を確認し、組織の更新手順に沿って展開します。
| 端末の状態 | 推奨する判断 |
|---|---|
| Stableチャネルで151.0.4129.59未満 | パイロット確認後、速やかに更新 |
| 自動更新を利用している | 更新済みバージョンと再起動状況を確認 |
| 基幹Webシステムや専用拡張機能を利用 | 少数端末で動作確認後に展開 |
| Extended Stableを利用 | Stableへ勝手に切り替えず、同チャネルの更新情報を確認 |
| macOS 12を利用 | Edge 151を直接配布せず、OS要件を先に確認 |
| 更新後に重大な業務障害が発生 | 全体展開を一時停止し、原因と回避策を確認 |
Microsoftのリリースノートでは、Stable 151とExtended Stable 150が別チャネルとして管理されています。また、Edge 151以降のmacOS版はmacOS 13 Ventura以降が必要です。Stable向け更新だからといって、Extended Stable端末やmacOS 12端末へ同じ判断で配布しないよう注意してください。 (Microsoft Learn)
CVE未掲載状態が意味するもの
CVEは脆弱性を識別するための番号です。CVE番号そのものが修正プログラムではありません。
今回の初回公開情報から確認できたのは、次の2点です。
- Microsoft Edge Stable 151.0.4129.59が公開された
- 最新のChromiumセキュリティ更新が組み込まれている
一方、CVE一覧が未掲載だった時点では、次の内容を公式情報として確定できませんでした。
| 確認できたこと | 初回公開時点では確定できなかったこと |
|---|---|
| セキュリティ更新を含むこと | 個別のCVE番号 |
| 修正版が151.0.4129.59であること | 各脆弱性の深刻度 |
| Stableチャネル向け更新であること | 攻撃に必要な条件 |
| 詳細情報が後日追加されること | 実際の攻撃で悪用されているか |
| Chromium由来の修正を含むこと | Edge固有修正の全体像 |
したがって、CVE未掲載状態では「危険ではない」とも「緊急のゼロデイが含まれる」とも断定できません。
適切な扱いは、更新は先に進め、脆弱性の詳細評価はCVE公開後に補完することです。
CVE未掲載から推測してはいけないこと
「CVEがないからセキュリティ修正もない」と判断しない
Microsoftは初回情報で、Chromiumのセキュリティ更新を取り込んでいることを明示していました。CVE一覧が空欄でも、更新内容まで空という意味ではありません。
リリース直後は、製品への影響範囲、CVEとの対応関係、公開文書への反映などが同時に完了していない場合があります。ただし、Microsoftが理由を説明していない限り、未掲載の理由を断定することも避けるべきです。
Google ChromeのCVEをそのままEdgeへ割り当てない
Microsoft EdgeはChromiumを基盤としていますが、Google Chrome向けに公表されたCVE一覧を、そのままEdge 151.0.4129.59の公式CVE一覧として掲載するのは不適切です。
Chromium由来の問題であっても、製品ごとの影響範囲、修正版、公開タイミングが一致するとは限りません。記事、変更管理票、社内通知では、Microsoft公式情報で確認できた範囲だけを記載します。
脆弱性の深刻度を推測しない
CVE番号が未掲載の段階では、CVSSスコア、攻撃元区分、ユーザー操作の要否、権限昇格の有無などを確定できません。
「ブラウザーの更新だからリモートコード実行だろう」「大量の修正があるからCriticalだろう」といった推測は避けます。緊急度は、公式の深刻度や実悪用情報が公開された後に見直します。
第三者のCVE一覧をMicrosoft公式情報として扱わない
脆弱性スキャナー、セキュリティベンダー、ニュースサイトが先にCVEを関連付けることがあります。しかし、それらはMicrosoftの公式な製品マッピングと一致するとは限りません。
第三者情報は調査材料にはなりますが、公式CVEとして断定する根拠にはしないことが重要です。
Stableリリースノートとセキュリティ情報は役割が異なる
Edgeの更新を確認するときは、1ページだけで判断しないようにします。
| 確認先 | 主に分かること | 実務での使い方 |
|---|---|---|
| Stableチャネルのリリースノート | バージョン、公開日、機能変更、修正、ポリシー変更 | 配布対象と互換性確認項目を整理する |
| セキュリティ更新リリースノート | Chromiumセキュリティ更新、Edge固有CVE、実悪用に関する注記 | セキュリティ更新の有無を判断する |
| Microsoft Security Update Guide | CVEごとの深刻度、影響製品、攻撃条件など | リスク評価や変更記録を補完する |
Stableチャネルのリリースノートは、新機能や非セキュリティ更新を中心に説明し、セキュリティの詳細は別ページへ案内しています。Edge 151.0.4129.59でも、リリース概要の「Security」からセキュリティ更新ページを参照する構成です。 (Microsoft Learn)
このため、StableリリースノートにCVE番号が見当たらないことだけを理由に、「セキュリティ更新ではない」と判断してはいけません。
企業管理者が行う配布手順
公式情報と確認日時を記録する
最初に、変更管理票や対応チケットへ次の情報を残します。
- 対象バージョン:151.0.4129.59
- 対象チャネル:Stable
- 公式公開日:2026年7月31日
- 初回確認時の状態:CVE一覧は未掲載
- 公式説明:最新のChromiumセキュリティ更新を含む
- 対応方針:個別CVEを推測せず、更新を先行
- 再確認予定:セキュリティリリースノート更新後
日時が 2026-07-31T00:00:00Z と記載されている場合、末尾のZはUTCを表します。日本時間に換算すると2026年7月31日9時ですが、メタデータ上の日付が実際の配信開始時刻と一致するとは限りません。記録では「公式情報上の公開・更新日時」と「管理者が確認した日時」を分けて残すと混乱を防げます。
対象チャネルとOSを確認する
配布前に、端末がStableチャネルかExtended Stableチャネルかを確認します。
本記事の151.0.4129.59はStableチャネル向けです。Extended Stableを運用している組織は、セキュリティ更新を理由に管理方針を無視してStableへ切り替えるのではなく、Extended Stable側の更新状況を確認します。
macOSについては、Edge 151以降がmacOS 13 Ventura以上を必要とします。macOS 12 Monterey端末が残っている場合は、ブラウザーだけでなくOS更新や端末更改を含めて対応を検討します。 (Microsoft Learn)
パイロット端末で業務影響を確認する
Edge 151.0.4129.59はセキュリティ修正だけを含む小規模更新ではなく、メジャーバージョン151のStableリリースです。配布前に、代表的な端末で次の項目を確認します。
- 社内ポータルと基幹Webシステムへのログイン
- Microsoft Entra IDなどを使ったシングルサインオン
- 業務用のEdge拡張機能
- プロキシ、VPN、証明書認証
- DLPやファイルアップロード制御
- 印刷、PDF表示、ファイルダウンロード
- Internet Explorerモード対象サイト
- 自動操作ツールやRPAとの連携
Microsoftも、手動配布ではパイロットグループで検証した後に広範囲へ展開する、リング方式の配布を推奨しています。 (Microsoft Learn)
パイロット確認を行う目的は、CVE公開を待つことではありません。セキュリティ更新を不要に遅らせず、業務停止につながる互換性問題だけを早期に発見するためです。
全体配布後に再起動まで確認する
個人利用の端末では、次の手順で更新できます。
- Edge右上の「設定など」を開く
- 「ヘルプとフィードバック」を選ぶ
- 「Microsoft Edgeについて」を開く
- 更新の確認とダウンロードを完了する
- 「再起動」が表示されたらEdgeを再起動する
- バージョンが151.0.4129.59以上になったことを確認する
設定画面は、アドレスバーにedge://settings/helpと入力して直接開くこともできます。更新ファイルがダウンロード済みでも、再起動前は新しいバージョンが適用されていない場合があります。 (Microsoft サポート)
企業管理端末では、Intune、Configuration Manager、WSUSなどの配布結果だけでなく、端末側の実バージョンも確認します。
段階的ロールアウトと更新失敗を区別する
Microsoft Edge Stableのメジャー更新は、通常、数日かけて段階的に配信されます。そのため、一部端末で151.0.4129.59がすぐに検出されなくても、直ちに更新障害とは限りません。
Microsoftによると、Intuneの自動更新では段階的ロールアウトが使われます。一方、WSUSやConfiguration Managerで管理者が配布する場合は、管理者側で更新を適用でき、段階的ロールアウトの影響を受けません。 (Microsoft Learn)
更新されない端末がある場合は、次の順番で確認します。
- 端末の更新チャネル
- Edge Updateポリシー
- 更新の一時停止やバージョン固定
- ネットワークとプロキシ
- 更新サービスの動作
- Edgeの再起動待ち
- OSのサポート要件
CVEが後日公開されたら行うこと
CVE一覧の公開後に、配布判断を最初からやり直す必要はありません。すでに修正版へ更新できている場合は、主に記録とリスク評価を補完します。
確認する項目は次のとおりです。
- Edge固有のCVEが追加されたか
- 深刻度がCriticalまたはImportantに該当するか
- 実際の攻撃で悪用されているとの記載があるか
- ユーザー操作が必要か
- 権限昇格やサンドボックス回避を伴うか
- 対応済み端末に未更新機が残っていないか
重大なCVEや実悪用情報が後から判明した場合は、残存する未更新端末の優先度を引き上げます。すでに151.0.4129.59以上へ更新済みの端末については、修正済みバージョンとの対応関係を公式情報で確認し、対応記録へ追記します。
配布時に起こりやすい失敗
CVE公開まで全端末の更新を止める
最も避けたいのは、CVE番号がないことを理由に配布を無期限で保留することです。
CVEの詳細はリスク評価に必要ですが、修正版が提供されている以上、配布可否の唯一の判断材料ではありません。互換性確認とCVE公開待ちを混同しないことが重要です。
自動更新を有効にしただけで対応完了にする
自動更新が有効でも、段階的ロールアウト、再起動待ち、更新ポリシー、ネットワーク障害などにより、端末ごとの適用状況は異なります。
「ポリシーを設定した」ではなく、対象バージョン以上になった端末数を確認した時点を対応完了とします。
StableとExtended Stableを混在させる
151.0.4129.59はStableチャネルのバージョンです。Extended Stable端末に対し、バージョン番号だけを比較して「古い」と判定すると、意図しないチャネル変更につながります。
資産管理では、バージョン番号と一緒に更新チャネルも記録します。
不具合発生時に安易にロールバックする
更新後に問題が発生した場合でも、旧バージョンへのロールバックは最後の手段です。まず、影響範囲、拡張機能、ポリシー、キャッシュ、対象Webシステム側の問題を切り分けます。
Microsoftは、古いEdgeへ戻すと既知のセキュリティ問題へさらされる可能性があるため、ロールバックは更新不具合への一時的な対処として使用するよう案内しています。 (Microsoft Learn)
変更管理票へ記載できる文例
Microsoft Edge Stable 151.0.4129.59が2026年7月31日に公開された。初回確認時点では個別CVEは未掲載で、後日追加予定と案内されていたが、公式リリースノートでは最新のChromiumセキュリティ更新を含むことが確認できた。個別CVEは推測せず、Stableチャネルの対象端末に対してパイロット確認後に配布する。配布後はEdgeの再起動と実バージョンを確認し、CVE公開後に脆弱性情報と対応記録を補完する。
後日CVEが追記された場合は、次のように追記します。
Microsoft公式セキュリティリリースノートの更新を確認し、Edge固有のCVE情報を対応記録へ追加した。修正版の基準は151.0.4129.59で変更なし。未更新端末を再抽出し、残存端末への適用を継続する。
Edge 151.0.4129.59への対応で優先すること
Edge 151.0.4129.59の初回公開時にCVE一覧が未掲載だったことは、更新を保留する理由にはなりません。
対応の要点は次のとおりです。
- Stable端末は151.0.4129.59以上への更新を進める
- 個別CVEをChromeや第三者情報から推測しない
- CVE未掲載だけで緊急度を上げたり下げたりしない
- 基幹システムは少数端末で短く検証する
- Extended StableとStableを区別する
- macOS 13以上という要件を確認する
- 配布後は再起動と実バージョンを確認する
- 公式ページ更新後にCVE情報を記録へ追記する
まず対象端末のチャネルと現在のEdgeバージョンを確認し、Stable端末が151.0.4129.59未満であれば、パイロット配布を開始してください。CVEの詳細確認は重要ですが、修正版の適用を止める条件にはしないことが実務上のポイントです。

コメント