Google Chrome の 26 件の脆弱性が FIX:リモートコード実行などの深刻な欠陥に対処

Chrome Security Update Fixes 26 Vulnerabilities Enabling Remote Malicious Code Execution

2026/03/20 gbhackers — Google が公開したのは、デスクトップ向け Web ブラウザ Chrome に関する重要なセキュリティ更新プログラムである。この更新は、リモートコード実行などの恐れのある 26 件の脆弱性に対処するものだ。Windows/macOS 向けのバージョン 146.0.7680.153/146.0.7680.154、Linux 向けのバージョン 146.0.7680.153 が、Stable チャネルで提供される。この大規模なパッチは、今後の数日から数週間にかけて段階的に展開され、深刻なメモリ破損脆弱性に対する重要な防御を提供する。ユーザーに対して強く推奨されるのは、自動ダウンロード後のブラウザの再起動により、セキュリティ対策を確実に適用し、完全な保護を確保することだ。

修正された深刻な脆弱性

この包括的な更新で修正されるのは、3 件の Critical 脆弱性、22 件の High 脆弱性、および 1 件の Medium 脆弱性である。

深刻度 Critical の脆弱性 CVE-2026-4439/CVE-2026-4440 /CVE-2026-4441 は、WebGL コンポーネントにおける境界外メモリアクセス/境界外読み取り/書き込み、および、Base コンポーネントにおける解放後メモリ使用 (use-after-free) などの欠陥である。

また、深刻度 High の脆弱性としては、WebRTC/V8/ANGLE/Blink/WebAudio などの主要なブラウザ処理エンジンに影響する、ヒープバッファ・オーバーフローや整数オーバーフローなどの欠陥が修正された。

これらのメモリ破損の脆弱性が放置されると、細工された Web ページへユーザーを誘導されるだけで、システムの完全性を侵害される可能性がある。

Google の標準的なセキュリティ・ポリシーにより、ユーザーの大多数がパッチを適用するまで、詳細なバグ情報やエクスプロイト・チェーンの公開は制限される。この開示遅延戦略は、攻撃者によるパッチ解析や、ゼロデイ攻撃の開発を防止するものだ。また、サード・パーティ製ライブラリに関連する欠陥が、他プロジェクトで未修正の場合にも、同様の制限が適用される。

個人/企業ユーザーは、最優先でセキュリティ更新を実施し、これらの高度なリモートコード実行の脅威などに対抗する必要がある。

CVE IDSeverityDescriptionDate Reported
CVE-2026-4439 CriticalOut of bounds memory access in WebGL2026-01-15
CVE-2026-4440 CriticalOut of bounds read and write in WebGL2026-02-20
CVE-2026-4441 CriticalUse after free in Base2026-03-03
CVE-2026-4442 HighHeap buffer overflow in CSS2026-02-16
CVE-2026-4443 HighHeap buffer overflow in WebAudio2026-02-18
CVE-2026-4444 HighStack buffer overflow in WebRTC2026-02-21
CVE-2026-4445 HighUse after free in WebRTC2026-02-22
CVE-2026-4446 HighUse after free in WebRTC2026-02-22
CVE-2026-4447 HighInappropriate implementation in V82026-02-23
CVE-2026-4448 HighHeap buffer overflow in ANGLE2026-02-23
CVE-2026-4449 HighUse after free in Blink2026-02-24
CVE-2026-4450 HighOut of bounds write in V82026-02-26
CVE-2026-4451 HighInsufficient validation of untrusted input in Navigation2026-02-26
CVE-2026-4452 HighInteger overflow in ANGLE2026-02-26
CVE-2026-4453 HighInteger overflow in Dawn2026-02-27
CVE-2026-4454 HighUse after free in Network2026-03-01
CVE-2026-4455 HighHeap buffer overflow in PDFium2026-03-01
CVE-2026-4456 HighUse after free in Digital Credentials API2026-02-28
CVE-2026-4457 HighType Confusion in V82026-03-01
CVE-2026-4458 HighUse after free in Extensions2026-03-04
CVE-2026-4459 HighOut of bounds read and write in WebAudio2026-03-06
CVE-2026-4460 HighOut of bounds read in Skia2026-03-06
CVE-2026-4461 HighInappropriate implementation in V82026-03-07
CVE-2026-4462 HighOut of bounds read in Blink2026-03-09
CVE-2026-4463 HighHeap buffer overflow in WebRTC2026-03-10
CVE-2026-4464 MediumInteger overflow in ANGLE2026-02-24

これらの脆弱性の多くは、Google 社内の AddressSanitizer/MemorySanitizer/Control Flow Integrity などの内部セキュリティ・ツールにより検出された。その一方で Google は、Stable チャネルに反映される前に脆弱性を発見した、独立系セキュリティ研究者に謝意を示している。

ブラウザを完全に保護するため、Google Chrome の設定メニューから「ヘルプ」を選択し、「Google Chrome について」にアクセスして、自動アップデートを実行する必要がある。