Google Chrome 151 がアップデート:6 件の Critical を含む 41 件の脆弱性に対応

Google Chrome 151 Update Fixes 41 Security Vulnerabilities, Including 6 Critical Flaws

2026/08/07 gbhackers — Google が公表したのは、Windows/macOS 向けの Chrome バージョン 151.0.7922.108/.109 と、Linux 向けのバージョン 151.0.7922.108 のリリースであり、このアップデートでは、ブラウザの各種コンポーネントにわたる 41 件のセキュリティ修正が提供され、対象には、レンダリング/グラフィックス/JavaScript/ユーザー・インターフェイス (UI)/メディア/認証などが含まれる。8月6日に Stable チャネルのアップデートが開始されており、今後の数日から数週間をかけてユーザーへ届く予定である。

Google Chrome 151 アップデート

このリリースは、深刻度 Critical の 6 件のメモリ安全性の脆弱性に対処しており、そのうちの 5 件は、WebGL/Aura/Skia/Views に影響する解放後使用 (UAF) のバグで、もう 1 件は、Chrome のグラフィックス・レイヤである ANGLE に存在する境界外書き込みの問題である。この種のメモリ破損の脆弱性は、きわめて深刻な結果を招くものであり、悪意のある Web サイトや細工された Web コンテンツにより、ブラウザのクラッシュやメモリ破損などが発生し、他の弱点と組み合わされると任意のコード実行に至る恐れがある。

このアップデートにより、Critical または High に分類される 20 件を超えるメモリ安全性の問題が修正されており、Critical 脆弱性の中には、WebGL に存在する UAF 脆弱性 CVE-2026-19137/CVE-2026-19170 が含まれる。WebGL は、ハードウェア支援による 2D/3D Web グラフィックスに使用されるブラウザ API であり、悪意のあるグラフィック・コンテンツを提供する攻撃者にとって高価値の標的となるほか、その他の Critical の問題は、Aura (Chrome の UI フレームワーク)/Skia (グラフィックス・ライブラリ)/Views (別のユーザー・インターフェイス層) に影響を及ぼすものである。

さらに、深刻度 High の問題 35 件も修正されており、これらに含まれるのは、CrashReporting/Base におけるヒープ・バッファ・オーバーフローや、GPU/HTML/V8/Media/Extensions/Payments/Web Authentication/Skia における複数の UAF、GPU/V8 における整数オーバーフローの問題である。

このパッチは、WebAPKs/Workers/Codecs/UI/Contextual Tasks における、信頼されていない入力に対する不十分な検証にも対処しており、JavaScript/WebAssembly を処理する V8 に関連する問題にも特に注意が必要である。このリリースでは、このエンジンに存在する実装上のバグ/解放後使用 (UAF) の問題/境界外書き込み/整数オーバーフローなどが修正されている。

攻撃者たちは、ブラウザのスクリプト・エンジンを標的にすることが多く、悪用に成功した攻撃者は、レンダラー・プロセス内の初期の足場を確立した後に、サンドボックス・エスケープや権限昇格を試みる。

アップデートの配布期間中、Google は一部のバグ報告を制限しており、これは、ユーザーがパッチをインストールする前に、日和見的な悪用のリスクを低減するために設計された、一般的な防御戦略である。

組織は、信頼されていない Web サイトにアクセスするエンドポイント、機密性の高いワークフローを支えるエンドポイント、GPU 支援 Web アプリケーションを使用するエンドポイントに対して、このアップデートの展開を優先する必要がある。

管理者は、Chrome メニュー → ヘルプ → Google Chrome についてへ移動することで、インストール済みバージョンを確認できる。管理対象環境では、Windows/macOS デバイスがバージョン 151.0.7922.108/.109 を受け取っていることを確認すべきであり、Linux システムではバージョン 151.0.7922.108 が適用されている必要がある。

Chrome 151 CVE テーブル
CVESeverityVulnerability typeAffected componentReporter / reward
CVE-2026-19137CriticalUse-after-freeWebGLAnonymous / TBD
CVE-2026-19149CriticalUse-after-freeAuraGoogle / N/A
CVE-2026-19154CriticalUse-after-freeSkiaGoogle / N/A
CVE-2026-19157CriticalOut-of-bounds writeANGLEGoogle / N/A
CVE-2026-19170CriticalUse-after-freeWebGLSTAR Labs SG researchers / TBD
CVE-2026-19172CriticalUse-after-freeViewsGoogle / N/A
CVE-2026-19138HighHeap buffer overflowCrashReportingGoogle / N/A
CVE-2026-19139HighRace conditionCredentialProviderGoogle / N/A
CVE-2026-19140HighUse-after-freeGPUGoogle / N/A
CVE-2026-19141HighUse-after-freeResourcesGoogle / N/A
CVE-2026-19142HighUse-after-freeViewsGoogle / N/A
CVE-2026-19143HighInsufficient validationWebAPKsGoogle / N/A
CVE-2026-19144HighUse-after-freeHTMLGoogle / N/A
CVE-2026-19145HighUse-after-freeTranslateGoogle / N/A
CVE-2026-19146HighUninitialized useGPUGoogle / N/A
CVE-2026-19147HighUse-after-freeAuraGoogle / N/A
CVE-2026-19148HighOut-of-bounds writeGPUGoogle / N/A
CVE-2026-19150HighInappropriate implementationV8Google / N/A
CVE-2026-19151HighUse-after-freeV8Google / N/A
CVE-2026-19152HighInappropriate implementationNavigationGoogle / N/A
CVE-2026-19153HighInsufficient validationWorkersGoogle / N/A
CVE-2026-19155HighUse-after-freePaymentsGoogle / N/A
CVE-2026-19156HighHeap buffer overflowBaseViktoria Zlatinova / TBD
CVE-2026-19158HighUse-after-freeViewsGoogle / N/A
CVE-2026-19159HighUse-after-freeViewsGoogle / N/A
CVE-2026-19160HighUninitialized useSkiaGoogle / N/A
CVE-2026-19161HighUninitialized useSkiaGoogle / N/A
CVE-2026-19162HighOut-of-bounds writeV8OpenAI Codex Security / TBD
CVE-2026-19163HighUse-after-freeMediaGoogle / N/A
CVE-2026-19164HighInsufficient validationCodecsGoogle / N/A
CVE-2026-19165HighUse-after-freeExtensions@bean5oup / TBD
CVE-2026-19166HighUse-after-freeWeb Authenticationheesun / TBD
CVE-2026-19167HighInteger overflowGPUGoogle / N/A
CVE-2026-19168HighInappropriate implementationV8XBOW / $500
CVE-2026-19169HighInsufficient validationContextual TasksSven Dysthe / $5,000
CVE-2026-19171HighUse-after-freeMediaGoogle / N/A
CVE-2026-19173HighOut-of-bounds writeSkiaVu Van Tien / TBD
CVE-2026-19174HighInteger overflowV8Seunghyun Lee, QED Audit / TBD
CVE-2026-19175HighUse-after-freePaymentsGoogle / N/A
CVE-2026-19176HighUse-after-freeSkiaWinD39 – Huynh Dinh Vu / TBD
CVE-2026-19177HighInsufficient validationUIFabian Wahle, Hap Security / TBD