CISA Warns of Chromium Type Confusion 0-Day Vulnerability Actively Exploited in Attacks
2026/09/08 CyberSecurityNews — 米国の Cybersecurity and Infrastructure Security Agency (CISA) が公表したのは、Google Chromium V8 におけるタイプ・コンフュージョンの脆弱性 CVE-2026-85046 の、Known Exploited Vulnerabilities (KEV) カタログへの追加である。CISA は、この重大な脆弱性が実環境の攻撃で積極的に悪用されていると警告している。Chromium の脆弱性 CVE-2026-85046 は、V8 JavaScript/WebAssembly エンジンに影響を及ぼすもので、CWE-843 に分類されるタイプ・コンフュージョンに起因する。この脆弱性では、ソフトウェアがオブジェクトを誤って別のデータ型として処理することで予期しないメモリ動作が発生し、攻撃者が任意のコードを実行する経路につながる可能性がある。

この脆弱性を悪用するリモート攻撃者は、細工した HTML ページを標的に読み込ませ、ブラウザ・サンドボックス内で任意のコードを実行する可能性がある。ブラウザ・サンドボックスは、悪意のある Web コンテンツによる影響を制限するために設けられた重要なセキュリティ境界であるが、その環境内でコードが実行された場合であっても、認証情報の窃取/悪意のあるファイルのダウンロード/監視/後続の脆弱性悪用などにつながる恐れがある。
Chromium のタイプ・コンフュージョンによるゼロデイ脆弱性
この問題が特に重大なのは、Chromium が広く利用されている複数のブラウザの基盤となっており、Google Chrome 以外の Microsoft Edge/Opera などの Chromium ベースの製品も、使用している V8/Chromium のバージョンによっては影響を受ける可能性があるためである。
したがって、ユーザー組織は Chrome だけにパッチ適用すればリスクを解消できると考えるべきではなく、セキュリティ・チームは、すべての管理対象ブラウザのインベントリ確認/各プラットフォーム向けに提供されるベンダー・アップデートの確認を行う必要がある。
CISA KEV への登録は、この脆弱性が単なる理論上の問題ではなく、実際の攻撃で悪用されていることを示している。一方、同機関は、CVE-2026-85046 とランサムウェア攻撃との関連性を明らかにしておらず、ランサムウェア・キャンペーンの項目は現在「Unknown」と記載されている。
Binding Operational Directive (BOD) 26-04 においては、フォレンジック・トリアージに関する要件は規定されていない。CISA が組織に求めているのは、ベンダー推奨の緩和策を適用するとともに、影響を受ける資産のインターネット公開状況を評価することである。
すでに Google は、デスクトップ版 Chrome の安定版チャネルのアップデートを公開しているため、エンタープライズにおいては、企業向けアップデート管理ツールを通じた優先的なアップデートの展開が求められる。
セキュリティ・チームにとって必要なのは、ブラウザの自動更新が有効であることの確認/サポートが終了した OS または古いブラウザビルドを実行しているエンドポイントの特定/新たにアクセスされたドメインや信頼できないドメインに関連する不審な活動の監視である。Web プロキシ/エンドポイント/ブラウザのテレメトリを監視することで、こうした活動を把握できる。
企業にとって、この問題への対応は通常のパッチ適用だけに留まらない。ブラウザは、クラウド管理ポータル/企業メール/ソースコードリポジトリ/SaaS プラットフォームへのアクセスに日常的に使用されているため、実環境で積極的に悪用されているブラウザの脆弱性は、攻撃者にとって有効な初期アクセスの機会となる。不要なブラウザ・エクステンションの制限/フィッシング耐性の高い MFA の適用/エンドポイント・ディテクションの対象範囲の維持により、ブラウザを介した脆弱性悪用が発生した場合の被害を軽減できる。
CISA は関係組織に対し、BOD 26-04 のリスクベースのパッチ適用ガイダンスに沿った緩和策を適用し、緩和策を利用できない場合には影響を受ける製品の使用を中止するよう指示している。
米国のセキュリティ機関 CISA により Google Chromium の脆弱性 CVE-2026-85046 が CISA KEV カタログへ追加されました。これは JavaScript エンジン V8 における型混同の問題に起因します。この脆弱性が悪用されると、リモートの攻撃者により不正な Web ページを経由して任意のコードが実行され、認証情報の窃取/悪意あるファイルのダウンロード/不正な監視が行われる危険性があります。Google Chrome に加え Microsoft Edge や Opera など同一の基盤を採用した各種ブラウザ製品にも広く影響が及ぶため、速やかなブラウザの更新/動作環境の確認/アクセスログの監視などの統合的なセキュリティ対策が求められます。
You must be logged in to post a comment.