Google Chrome 151 Update Fixes 41 Security Vulnerabilities, Including 6 Critical Flaws
2026/08/07 gbhackers — Google が公表したのは、Windows/macOS 向けの Chrome バージョン 151.0.7922.108/.109 と、Linux 向けのバージョン 151.0.7922.108 のリリースであり、このアップデートでは、ブラウザの各種コンポーネントにわたる 41 件のセキュリティ修正が提供され、対象には、レンダリング/グラフィックス/JavaScript/ユーザー・インターフェイス (UI)/メディア/認証などが含まれる。8月6日に Stable チャネルのアップデートが開始されており、今後の数日から数週間をかけてユーザーへ届く予定である。

Google Chrome 151 アップデート
このリリースは、深刻度 Critical の 6 件のメモリ安全性の脆弱性に対処しており、そのうちの 5 件は、WebGL/Aura/Skia/Views に影響する解放後使用 (UAF) のバグで、もう 1 件は、Chrome のグラフィックス・レイヤである ANGLE に存在する境界外書き込みの問題である。この種のメモリ破損の脆弱性は、きわめて深刻な結果を招くものであり、悪意のある Web サイトや細工された Web コンテンツにより、ブラウザのクラッシュやメモリ破損などが発生し、他の弱点と組み合わされると任意のコード実行に至る恐れがある。
このアップデートにより、Critical または High に分類される 20 件を超えるメモリ安全性の問題が修正されており、Critical 脆弱性の中には、WebGL に存在する UAF 脆弱性 CVE-2026-19137/CVE-2026-19170 が含まれる。WebGL は、ハードウェア支援による 2D/3D Web グラフィックスに使用されるブラウザ API であり、悪意のあるグラフィック・コンテンツを提供する攻撃者にとって高価値の標的となるほか、その他の Critical の問題は、Aura (Chrome の UI フレームワーク)/Skia (グラフィックス・ライブラリ)/Views (別のユーザー・インターフェイス層) に影響を及ぼすものである。
さらに、深刻度 High の問題 35 件も修正されており、これらに含まれるのは、CrashReporting/Base におけるヒープ・バッファ・オーバーフローや、GPU/HTML/V8/Media/Extensions/Payments/Web Authentication/Skia における複数の UAF、GPU/V8 における整数オーバーフローの問題である。
このパッチは、WebAPKs/Workers/Codecs/UI/Contextual Tasks における、信頼されていない入力に対する不十分な検証にも対処しており、JavaScript/WebAssembly を処理する V8 に関連する問題にも特に注意が必要である。このリリースでは、このエンジンに存在する実装上のバグ/解放後使用 (UAF) の問題/境界外書き込み/整数オーバーフローなどが修正されている。
攻撃者たちは、ブラウザのスクリプト・エンジンを標的にすることが多く、悪用に成功した攻撃者は、レンダラー・プロセス内の初期の足場を確立した後に、サンドボックス・エスケープや権限昇格を試みる。
アップデートの配布期間中、Google は一部のバグ報告を制限しており、これは、ユーザーがパッチをインストールする前に、日和見的な悪用のリスクを低減するために設計された、一般的な防御戦略である。
組織は、信頼されていない Web サイトにアクセスするエンドポイント、機密性の高いワークフローを支えるエンドポイント、GPU 支援 Web アプリケーションを使用するエンドポイントに対して、このアップデートの展開を優先する必要がある。
管理者は、Chrome メニュー → ヘルプ → Google Chrome についてへ移動することで、インストール済みバージョンを確認できる。管理対象環境では、Windows/macOS デバイスがバージョン 151.0.7922.108/.109 を受け取っていることを確認すべきであり、Linux システムではバージョン 151.0.7922.108 が適用されている必要がある。
Chrome 151 CVE テーブル
| CVE | Severity | Vulnerability type | Affected component | Reporter / reward |
|---|---|---|---|---|
| CVE-2026-19137 | Critical | Use-after-free | WebGL | Anonymous / TBD |
| CVE-2026-19149 | Critical | Use-after-free | Aura | Google / N/A |
| CVE-2026-19154 | Critical | Use-after-free | Skia | Google / N/A |
| CVE-2026-19157 | Critical | Out-of-bounds write | ANGLE | Google / N/A |
| CVE-2026-19170 | Critical | Use-after-free | WebGL | STAR Labs SG researchers / TBD |
| CVE-2026-19172 | Critical | Use-after-free | Views | Google / N/A |
| CVE-2026-19138 | High | Heap buffer overflow | CrashReporting | Google / N/A |
| CVE-2026-19139 | High | Race condition | CredentialProvider | Google / N/A |
| CVE-2026-19140 | High | Use-after-free | GPU | Google / N/A |
| CVE-2026-19141 | High | Use-after-free | Resources | Google / N/A |
| CVE-2026-19142 | High | Use-after-free | Views | Google / N/A |
| CVE-2026-19143 | High | Insufficient validation | WebAPKs | Google / N/A |
| CVE-2026-19144 | High | Use-after-free | HTML | Google / N/A |
| CVE-2026-19145 | High | Use-after-free | Translate | Google / N/A |
| CVE-2026-19146 | High | Uninitialized use | GPU | Google / N/A |
| CVE-2026-19147 | High | Use-after-free | Aura | Google / N/A |
| CVE-2026-19148 | High | Out-of-bounds write | GPU | Google / N/A |
| CVE-2026-19150 | High | Inappropriate implementation | V8 | Google / N/A |
| CVE-2026-19151 | High | Use-after-free | V8 | Google / N/A |
| CVE-2026-19152 | High | Inappropriate implementation | Navigation | Google / N/A |
| CVE-2026-19153 | High | Insufficient validation | Workers | Google / N/A |
| CVE-2026-19155 | High | Use-after-free | Payments | Google / N/A |
| CVE-2026-19156 | High | Heap buffer overflow | Base | Viktoria Zlatinova / TBD |
| CVE-2026-19158 | High | Use-after-free | Views | Google / N/A |
| CVE-2026-19159 | High | Use-after-free | Views | Google / N/A |
| CVE-2026-19160 | High | Uninitialized use | Skia | Google / N/A |
| CVE-2026-19161 | High | Uninitialized use | Skia | Google / N/A |
| CVE-2026-19162 | High | Out-of-bounds write | V8 | OpenAI Codex Security / TBD |
| CVE-2026-19163 | High | Use-after-free | Media | Google / N/A |
| CVE-2026-19164 | High | Insufficient validation | Codecs | Google / N/A |
| CVE-2026-19165 | High | Use-after-free | Extensions | @bean5oup / TBD |
| CVE-2026-19166 | High | Use-after-free | Web Authentication | heesun / TBD |
| CVE-2026-19167 | High | Integer overflow | GPU | Google / N/A |
| CVE-2026-19168 | High | Inappropriate implementation | V8 | XBOW / $500 |
| CVE-2026-19169 | High | Insufficient validation | Contextual Tasks | Sven Dysthe / $5,000 |
| CVE-2026-19171 | High | Use-after-free | Media | Google / N/A |
| CVE-2026-19173 | High | Out-of-bounds write | Skia | Vu Van Tien / TBD |
| CVE-2026-19174 | High | Integer overflow | V8 | Seunghyun Lee, QED Audit / TBD |
| CVE-2026-19175 | High | Use-after-free | Payments | Google / N/A |
| CVE-2026-19176 | High | Use-after-free | Skia | WinD39 – Huynh Dinh Vu / TBD |
| CVE-2026-19177 | High | Insufficient validation | UI | Fabian Wahle, Hap Security / TBD |
Google Chrome において、メモリ領域の不適切な管理に起因する深刻な不具合が特定されました。Web ブラウザの内部処理では、メモリを制御するプログラムの欠陥が潜在的なセキュリティ上の脅威となります。攻撃者が悪意の Web 要素を仕掛けた際に、システムの異常終了や制限の回避が引き起こされ、端末の制御権を奪われる危険性があります。Google Chrome を、最新の修正バージョンへと早急に更新することが推奨されます。
You must be logged in to post a comment.