Chrome の脆弱性 CVE-2026-76034/76036 (Critical) が FIX:WebGL と Dawn に RCE の恐れ

Google Fixes Two Critical Chrome Flaws in WebGL and Dawn — Update Your Browser

2026/08/19 CyberSecurityNews — Google が公表したのは、グラフィックス関連コンポーネントに影響を及ぼす緊急度が重大 (Critical) な 2 件の脆弱性を修正する、新たな Chrome 安定版チャネル向けアップデートである。このアップデートにより、Windows/macOS 向け Chrome はバージョン 151.0.7922.169/170 へ、Linux 向け Chrome はバージョン 151.0.7922.169 へ更新された。Google によると、今後の数日から数週間にわたり段階的にアップデートが展開されるため、ユーザーに求められるのは、自身のデバイス向けにアップデートが提供され次第、速やかにブラウザを更新することである。

2 件の深刻な問題は、CVE-2026-76034/CVE-2026-76036 として追跡されており、いずれもバッファ・オーバーフロー脆弱性である。これは、ソフトウェアが確保したメモリ領域の容量を超えてデータを書き込むことで発生するメモリ安全性の欠陥であり、特定の攻撃シナリオでは、ブラウザのクラッシュやデータ破損、任意のコード実行につながる可能性がある。

1 つ目の脆弱性 CVE-2026-76034 は、Web サイト内でインタラクティブな 2D/3D グラフィックスを描画する Chrome の WebGL 実装に影響を及ぼす。WebGL は、2D/3D 描画を多用するオンライン・ゲーム、ビジュアライゼーション、ブラウザ・ベースのデザイン・ツールなどの Web アプリケーションで広く使用されており、悪意のある Web サイトが特別に細工した WebGL コンテンツを介して、この脆弱性の悪用を試みる可能性がある。

2 つ目の脆弱性 CVE-2026-76036 は、Dawn に存在するバッファ・オーバーフローの欠陥である。Dawn は Chromium における WebGPU 標準の実装であり、Web アプリケーションからグラフィックス・ハードウェアへ向けた、直接的かつ効率的なアクセスを提供するためのグラフィックス API である。WebGPU および関連するグラフィックス・コンポーネントは Web コンテンツから複雑なデータを処理するため、これらのコンポーネントにおけるメモリ破損は、ブラウザ・セキュリティに深刻なリスクをもたらす可能性がある。

Google は、脆弱性 CVE-2026-76034 は 2026年7月15日に、CVE-2026-76036 は 2026年7月28日に、同社のセキュリティ・チームが報告したとしている。同社は技術的な詳細、概念実証コード、悪用に関する情報を公開していない。Google によると、大半の Chrome ユーザーが更新を適用するまでバグ・レポートへのアクセスを制限するのは、攻撃者が修正内容を逆解析して脆弱性を悪用する機会を減らすための措置である。

Chrome 151 安定版のリリースには、合計 15 件のセキュリティ関連の修正が含まれている。Google では、開発中にセキュリティ・バグを特定するため、AddressSanitizer/MemorySanitizer/UndefinedBehaviorSanitizer/Control Flow Integrity/libFuzzer/AFL などのメモリ・エラー検知技術およびファジング技術を使用しているという。

CVE IDSeverityVulnerability typeAffected componentReporterIssue ID
CVE-2026-76034CriticalBuffer overflowWebGLGoogle534923522
CVE-2026-76036CriticalBuffer overflowDawnGoogle540087398
CVE-2026-76033HighInappropriate implementationCORSGoogle516715010
CVE-2026-76037HighLink followingCredentialProviderGoogle517612295
CVE-2026-76044HighRace conditionUSBGoogle522732244
CVE-2026-76039HighIncorrect reference resolutionCoreGoogle525167753
CVE-2026-76040HighUse-after-freeBrowserGoogle534862220
CVE-2026-76035HighInappropriate implementationMediaGoogle536439844
CVE-2026-76042HighUse of uninitialized resourceGPUGoogle536460270
CVE-2026-76046HighBuffer overflowANGLEGoogle536581050
CVE-2026-76043HighIncorrect calculationV8Raghav Maheshwari539350801
CVE-2026-76041HighInformation leakSkiaGoogle540027341
CVE-2026-76047HighType confusionV8ywatanabee541251902
CVE-2026-76038HighType confusionV8un3xploitable && GF541926503
CVE-2026-76045HighUse-after-freeWebGLOpenAI Codex Security (amyb)543082390

ユーザーは、ブラウザ・メニューから「ヘルプ」→「Google Chrome について」の順に選択することで Chrome を更新でき、Chrome は提供されている最新バージョンを自動的に確認してアップデートをダウンロードした後、ユーザーに再起動を促す。

組織に求められるのは、管理対象の Windows/macOS/Linux エンドポイントに対して、通常のパッチ管理プロセスを通じて新しい Chrome バージョンを確実に適用することである。さらに、セキュリティ・チームに求められるのは、信頼できない Web サイトへ定期的にアクセスするシステムや Web を利用するグラフィックス・アプリケーションを使用するシステムを対象として、ブラウザのバージョンが適切に更新されているかを監視することである。