Google Chrome 153 Update Fixes 16 Security Flaws, Including Two Critical Vulnerabilities
2026/09/18 gbhackers — Google が公表したのは、Chrome の 16 件の脆弱性に関する情報と、Stable デスクトップ・チャネル向けの Chrome バージョン 153 のリリースである。今回の修正には、Dawn グラフィックス・コンポーネント/WebGL に影響する 2 件の重大な脆弱性への対応が含まれる。このアップデートは、Windows/macOS 向けにバージョン 153.0.8010.52/.53 として展開されている。一方、Linux ユーザーに対しては、今後数日から数週間にわたってバージョン 153.0.8010.52 が提供される。

16 件のセキュリティ脆弱性を修正
最も深刻な CVE-2026-93374 (Critical) は、Chromium における WebGPU API の実装である Dawn に存在する解放後使用 (Use-After-Free) の脆弱性である。この脆弱性は、解放されたメモリにソフトウェアがアクセスすることで発生し、特定の条件下でクラッシュ/メモリ破損/コード実行につながる可能性がある。Florian Schweitzer がこの脆弱性を Google に報告したのは、2026年4月8日である。
2 件目の重大な脆弱性 CVE-2026-93372 (Critical) は、WebGL に存在するバッファ・オーバーフローであり、割り当てられたメモリ領域の外部へデータが書き込まれることで、ブラウザのクラッシュや深刻な悪用につながる可能性がある。この WebGL の問題を Google が検出したのは、2026年8月17日である。
この 2 件の脆弱性は、Web サイト/Web アプリケーションから提供される信頼できないコンテンツを処理するグラフィックス関連のブラウザ・コンポーネントに影響を及ぼす。Google は悪用に関する技術的な詳細を公開していないが、いずれも深刻度が Critical であるため、組織および個人の Chrome ユーザーには迅速なパッチ適用が求められる。
Chrome 153 では、複数の Chromium サブシステムに存在する深刻度 High の脆弱性 7 件も修正されている。これには Chromium の PDF レンダリング・コンポーネントである PDFium における、解放後使用およびバッファ・オーバーフローの脆弱性が含まれる。フィッシングメール/ダウンロード/侵害された Web サイトなどを通じて悪意のある PDF ファイルが配布されるため、攻撃者はドキュメントのレンダリング機能を標的とすることが多い。
その他の深刻度 High の脆弱性には、Tracing の不適切な参照解決/Skia の不適切な状態検証/Extensions コンポーネントの解放後使用/ORB の不適切な認可処理/V8 JavaScript・WebAssembly エンジンのタイプ・コンフュージョンの欠陥がある。
JavaScript エンジンのタイプ・コンフュージョンの脆弱性は、攻撃者が制御する Web コンテンツを処理する際にメモリ・セーフティを損なう可能性があるため、その影響に注意が必要となる。
その他の修正は、深刻度 Medium の脆弱性 6 件と Low の脆弱性 1 件に対応するものだ。Medium の問題には、FileSystem の競合状態/Omnibox のサーバサイド・リクエスト・フォージェリ (SSRF)/Permissions の情報漏洩/DataTransfer の境界外読み取り/Storage の認可の欠落/Paint の情報漏洩などがあり、Low の脆弱性としては、WebAppInstalls に存在する UI 表示偽装の脆弱性 CVE-2026-93386 も修正された。
この種の問題は、ユーザーがインストール・プロンプトやブラウザ・インターフェイスの要素を正しく認識することに影響し、ソーシャルエンジニアリングによる悪用のリスクを高める可能性がある。
管理者に推奨されるのは、管理対象の Windows/macOS/Linux 環境に対して、速やかに Chrome 153 を展開することである。特に今回のリリースには、ブラウザからアクセス可能なグラフィックス、PDF、エクステンション、JavaScript コンポーネントに存在するメモリ・セーフティの欠陥が含まれているため、優先度を高める必要がある。
ユーザーは、Chrome メニュー > ヘルプ > Google Chrome についての順に選択することで、インストール済みバージョンを確認できる。Chrome はアップデートを自動的にダウンロードするが、修正済みバージョンを有効にするには、ブラウザを再起動する必要がある。
Google によると、大多数のユーザーがアップデートを完了するまで脆弱性の詳細情報を制限すると説明しており、これはアップデートの展開期間中に、脆弱性が攻撃に悪用される可能性を低減するための措置である。
CVE の詳細
| CVE IDSeverityVulnerability TypeAffected Component | |||
|---|---|---|---|
| CVE-2026-93374 | Critical | Use-after-free | Dawn |
| CVE-2026-93372 | Critical | Buffer overflow | WebGL |
| CVE-2026-93375 | High | Incorrect reference resolution | Tracing |
| CVE-2026-93382 | High | Use-after-free | PDFium |
| CVE-2026-93387 | High | Improper state validation | Skia |
| CVE-2026-93373 | High | Use-after-free | Extensions |
| CVE-2026-93381 | High | Buffer overflow | PDFium |
| CVE-2026-93379 | High | Incorrect authorization | ORB |
| CVE-2026-93377 | High | Type confusion | V8 |
| CVE-2026-93380 | Medium | Race condition | FileSystem |
| CVE-2026-93384 | Medium | Server-side request forgery | Omnibox |
| CVE-2026-93383 | Medium | Information leak | Permissions |
| CVE-2026-93376 | Medium | Out-of-bounds read | DataTransfer |
| CVE-2026-93378 | Medium | Missing authorization | Storage |
| CVE-2026-93385 | Medium | Information leak | Paint |
| CVE-2026-93386 | Low | UI misrepresentation | WebAppInstalls |
Google Chrome においてグラフィックス機能や PDF 処理などを担う各種内部コンポーネントにメモリ管理上の不具合が存在します。信頼できない Web コンテンツの閲覧や悪意あるファイルの処理に伴い、メモリ破損/ブラウザの強制終了/不正なコード実行といった被害が生じるおそれがあります。主な懸念点として CVE-2026-93374/CVE-2026-93372 をはじめとする複数の脆弱性が挙げられます。対応策として、最新版へのアップデート適用/ブラウザ再起動による更新の反映が求められます。
You must be logged in to post a comment.