Google Fixes 26 Chrome Vulnerabilities, Including 2 Critical Use-After-Free Flaws
2026/09/01 CyberSecurityNews — Google は、Chrome に存在する 26 件の脆弱性を公表し、これらを修正する Windows/macOS 向けの Chrome 152.0.7977.75/.76 と、Linux 向けの Chrome 152.0.7977.75 をリリースした。この更新には、共有タブグループ/WebGL に存在する 2 件の深刻度が最も高い解放後使用の脆弱性が含まれているため、個人・企業ユーザーは速やかに更新することが重要である。

Stable チャネルの更新は今後数日から数週間にわたって段階的に展開されるが、Google は、いずれかの脆弱性が実際の環境で積極的に悪用されているかどうかを明らかにしていない。一方、緊急度が最も高いメモリ安全性の脆弱性が存在することから、特別に細工した Web コンテンツを介した Chrome のクラッシュや、ブラウザ・プロセス内の制御権の奪取を、攻撃者が試みる可能性がある。
Google が Chrome の 26 件の脆弱性を修正
2 件の緊急度が最も高い脆弱性は、CVE-2026-84353/CVE-2026-84352 として追跡されている。CVE-2026-84353 は共有タブグループに存在する解放後使用の脆弱性であり、CVE-2026-84352 はインタラクティブな 2D/3D グラフィックスを描画する WebGL に影響する脆弱性である。
解放後使用の脆弱性とは、ソフトウェアが解放済みのメモリへアクセスすることで発生する脆弱性であり、そのメモリを攻撃者が操作できる場合には、メモリ破損/ブラウザのクラッシュ/情報漏えい/コード実行に至る可能性がある。WebGL の脆弱性は、グラフィックス関連のブラウザ機能を悪用する Web アプリケーション/広告や、悪意の Web サイトを介した攻撃を引き起こす可能性がある。
今回の更新では、複数の深刻度が高い脆弱性も修正されている。具体的には、FileSystem における不適切な認可の脆弱性 CVE-2026-84354、Skia における情報漏えいの脆弱性 CVE-2026-84359、Omnibox コンポーネントにおける不適切な入力検証の脆弱性 CVE-2026-84357、Proxy/Browser/Dawn に存在する解放後使用の脆弱性 CVE-2026-84324/CVE-2026-84349/CVE-2026-84333 などが含まれる。
また、V8 JavaScript エンジンにおける未初期化リソースの問題 CVE-2026-84326 と、GPU におけるバッファオーバーフローの脆弱性 CVE-2026-84351 も修正され、WebRTC/Downloads/Navigation/SiteSettings/FullScreen/Chromoting/MediaCapture/TabStrip/Autofill/CredentialProvider/Actor などのコンポーネントについては、深刻度が中程度または低い脆弱性が修正対象となっている。さらに、複数の FileSystem の認可に関する問題も修正されている。
Google によると、大半のユーザーが更新をインストールするまでは、不具合報告/技術的な詳細へのアクセスを制限する場合がある。この措置は、システムに修正プログラムが適用される前に、攻撃者が公開された脆弱性情報を悪用するリスクの低減に役立つ。
| CVESeverityComponentVulnerability | |||
|---|---|---|---|
| CVE-2026-84353 | Critical | Shared Tab Groups | Use-after-free |
| CVE-2026-84352 | Critical | WebGL | Use-after-free |
| CVE-2026-84354 | High | FileSystem | Incorrect authorization |
| CVE-2026-84359 | High | Skia | Information leak |
| CVE-2026-84357 | High | Omnibox | Improper input validation |
| CVE-2026-84324 | High | Proxy | Use-after-free |
| CVE-2026-84349 | High | Browser | Use-after-free |
| CVE-2026-84326 | High | V8 | Uninitialized resource |
| CVE-2026-84333 | High | Dawn | Use-after-free |
| CVE-2026-84351 | High | GPU | Buffer overflow |
| CVE-2026-84325 | High | DataTransfer | Improper input validation |
| CVE-2026-84328 | Medium | FileSystem | Missing authorization |
| CVE-2026-84347 | Medium | WebRTC | Use-after-free |
| CVE-2026-84323 | Medium | FileSystem | Missing authorization |
| CVE-2026-84355 | Medium | Navigation | Incorrect authorization |
| CVE-2026-84358 | Medium | Downloads | Improper privilege management |
| CVE-2026-84332 | Medium | SiteSettings | Incorrect authorization |
| CVE-2026-84330 | Medium | FullScreen | UI misrepresentation |
| CVE-2026-84334 | Medium | Chromoting | Incorrect authorization |
| CVE-2026-84348 | Medium | MediaCapture | Information leak |
| CVE-2026-84335 | Medium | TabStrip | Incorrect authorization |
| CVE-2026-84327 | Low | Autofill | Incorrect authorization |
| CVE-2026-84329 | Low | CredentialProvider | Confused deputy |
| CVE-2026-84356 | Low | FullScreen | UI misrepresentation |
| CVE-2026-84350 | Low | TabStrip | Use-after-free |
| CVE-2026-84331 | Low | Actor | Incorrect authorization |
Google は、開発サイクル中に脆弱性を報告した社内チーム/外部のセキュリティ研究者に謝意を示している。また、Stable チャネルに到達する前の段階で脆弱性を特定するために、AddressSanitizer/MemorySanitizer/UndefinedBehaviorSanitizer/Control Flow Integrity/libFuzzer/AFL などのセキュリティテスト技術も利用している。
ユーザーが更新を確認するには、Chrome を開き、「設定」へ移動して「Chrome について」を選択し、ブラウザに最新バージョンをダウンロードさせる手順を実行する。組織に求められるのは、展開の進行に合わせ、管理対象エンドポイントへの Chrome 152.0.7977.75 以降の配信を確認することである。
Google Chrome の共有タブグループや WebGL などにプログラムの解体/再利用時における不正領域参照/領域越え入力/不完全検証といった欠陥が存在します。これらによりメモリ損傷/アプリケーション強制終了/遠隔コード実行/秘密情報流出のリスクが懸念されます。影響を受ける型番の追跡記号は CVE-2026-84353/CVE-2026-84352/CVE-2026-84354/CVE-2026-84359/CVE-2026-84357/CVE-2026-84324/CVE-2026-84349/CVE-2026-84333/CVE-2026-84326/CVE-2026-84351 です。対策として最新版 152.0.7977.75 以降への即時適用が求められます。
You must be logged in to post a comment.