Google Chrome 152 Patches 327 Security Flaws, Including 10 Critical Vulnerabilities
2026/08/26 gbhackers — Google は Windows/macOS/Linux 向けに Chrome バージョン 152 をリリースし、Critical と評価された 10 件を含む 327 件のセキュリティ脆弱性に対する修正を行った。すでに、Windows/macOS 向けにはバージョン 152.0.7977.64/.65 が、Linux 向けにはバージョン 152.0.7977.64 が展開されている。

今回の重要な Chrome アップデートでは、UI/グラフィックス・スタック/JavaScript エンジン/ネットワーク・コンポーネント/Chromecast などの機能にわたり、多数のメモリ安全性に関する深刻な問題が修正されている。現時点で Google は、これらの脆弱性が実環境で悪用されていないと説明しているが、一連の脆弱性にはブラウザのエクスプロイト・チェーンに悪用される可能性があるため、企業/個人ユーザーにとって優先的に適用すべき更新である。
Chrome 152 の Critical 脆弱性
10 件の重大な脆弱性を以下に示す。このうち 9 件は解放後メモリ使用の欠陥であり、悪用に成功した攻撃者がブラウザのクラッシュや任意のコード実行を引き起こす可能性がある。もう 1 件は、Chromecast における不適切な入力検証の問題である。
| CVE IDSeverityVulnerabilityAffected ComponentReporterReward | |||||
|---|---|---|---|---|---|
| CVE-2026-79282 | Critical | Use-after-free | ANGLE | Goodluck | $25,000 |
| CVE-2026-79290 | Critical | Use-after-free | Aura | N/A | |
| CVE-2026-79054 | Critical | Use-after-free | Chromecast | N/A | |
| CVE-2026-79121 | Critical | Improper input validation | Chromecast | N/A | |
| CVE-2026-79224 | Critical | Use-after-free | Chromecast | N/A | |
| CVE-2026-79052 | Critical | Use-after-free | Aura | N/A | |
| CVE-2026-79150 | Critical | Use-after-free | Views | N/A | |
| CVE-2026-78935 | Critical | Use of uninitialized variable | Mobile | N/A | |
| CVE-2026-79012 | Critical | Use-after-free | Safe Browsing | N/A | |
| CVE-2026-79200 | Critical | Use-after-free | Aura | N/A |
外部から報告された問題の中で最も重要な CVE-2026-79282 は、Chrome のグラフィックス変換レイヤー ANGLE に影響を及ぼす脆弱性である。ANGLE は、異なるプラットフォームでレンダリングするためにグラフィックス API 呼び出しを変換する機能を担っており、Web 経由で提供される複雑なグラフィックス・コンテンツを処理することから、攻撃者にとって価値の高い攻撃対象となっている。Google は、この脆弱性を報告した研究者 Goodluck に 25,000 ドルの報奨金を授与した。
深刻度 High の脆弱性
Chrome 152 では、多数の深刻度 High の脆弱性も修正されており、対象となるコンポーネントは、ANGLE/V8/WebRTC/Extensions/GPU/WebGL/Aura/Chromecast/Bluetooth/Autofill/FedCM/ブラウザ・サンドボックスなどである。また、確認された脆弱性の種類には、境界外読み取り/境界外書き込み/バッファー・オーバーフロー/タイプ・コンフュージョン/整数オーバーフロー/解放後使用/競合状態/認可の失敗/情報漏洩/UI の不正表示が含まれる。
ブラウザの悪用を監視する防御担当者にとって特に重要な脆弱性は、以下のとおりである。
| CVE IDVulnerabilityComponent | ||
|---|---|---|
| CVE-2026-78989 | Out-of-bounds read | ANGLE |
| CVE-2026-79069 | Memory corruption | Tint |
| CVE-2026-79218 | Incorrect authorization | Sandbox |
| CVE-2026-79019 | Out-of-bounds write | ANGLE |
| CVE-2026-79187 | Use-after-free | WebRTC |
| CVE-2026-79130 | Buffer overflow | ANGLE |
| CVE-2026-78948 | Buffer overflow | WebGL |
| CVE-2026-78908 | Information leak | Canvas |
| CVE-2026-78938 | Type confusion | V8 |
| CVE-2026-78952 | Out-of-bounds write | Crashpad |
| CVE-2026-79236 | Type confusion | V8 |
| CVE-2026-79078 | Use-after-free | FedCM |
ブラウザの悪用を監視する防御担当者にとって特に重要な脆弱性として、Chrome の V8 JavaScript エンジンでは深刻度 High のタイプ・コンフュージョンの欠陥が修正された。また、ANGLE では境界外書き込み/バッファー・オーバーフロー/タイプ・コンフュージョン/解放後使用など、複数のメモリ破損に関する問題が修正されている。これらのコンポーネントは、悪意のある Web コンテンツを介して悪用されることが多い。
深刻度 Medium および Low の修正
残る脆弱性は Medium または Low に分類され、Chrome のネットワーク・スタック/Site Isolation/DevTools/Web 認証/USB/WebXR/ファイル処理/Extensions/Custom Tabs/Service Workers/権限/決済/メディア/DOM/GPU/Skia/V8/WebView/エンタープライズ機能などが修正対象となっている。Google のアドバイザリでは、認可の欠落/不適切な認可/情報漏洩/競合状態/UI スプーフィング/リソースのライフタイムに関するエラー/不十分な入力検証に関連する不具合などが挙げられている。
Google によると、大多数の Chrome ユーザーがアップデートをインストールするまで、一部の技術的な問題の詳細情報やリンクへのアクセスは制限される。これは標準的な情報開示方法であり、攻撃者が公開された脆弱性の詳細を悪用してパッチ未適用システムを攻撃する機会を、最小限に抑えることを目的としている。
管理者は、管理対象の Windows/macOS/Linux システム全体への Chrome 152 の展開を優先する必要がある。具体的には、”chrome://settings/help” にアクセスすることで、インストール済みバージョンを確認して Chrome に組み込まれた更新確認を開始できる。インストールを完了するには、ブラウザの再起動が必要である。また、セキュリティ・チームは、各ベンダーが対応する修正をリリースした時点で、Chromium ベースのブラウザについてもアップデートを確実に適用する必要がある。
Google は外部研究者と社内チームによる貢献を評価しており、サニタイザー/Control Flow Integrity/libFuzzer/AFL などのツールが、セキュリティ上の問題を安定版チャネルに到達する前に特定する上で役立つとしている。
Google Chrome のグラフィックス処理機能や JavaScript エンジンに、複雑な Web コンテンツを処理する際のメモリ管理不全や入力検証の不足が存在します。この問題により、ブラウザの異常終了/攻撃者による任意のコード実行/悪意のあるコンテンツを介した攻撃の拡大といった影響が懸念されます。対応策として、最新版へのアップデート適用/ブラウザの再起動/他社製 Chromium ベース製品への修正適用が必要となります。なお、深刻度が最も高い CVE-2026-79282 を含む多数の不具合が修正対象となっています。今後は対象端末への迅速な展開と最新バージョンの維持が求められます。
You must be logged in to post a comment.