Googleは、Windows、macOS、Linux向けにChromeバージョン151の安定版アップデートをリリースし、370件のセキュリティ脆弱性に対処しました。今回のアップデートには、ブラウザのコアコンポーネントに影響する深刻度「Critical」の脆弱性7件の修正が含まれています。
脆弱性評価サービス
新しいバージョンは、WindowsとmacOS向けがChrome 151.0.7922.71/.72、Linux向けが151.0.7922.71となっています。
今回の深刻な脆弱性は、Chromeのコンポジティングエンジン、Dawn WebGPU実装、Views UIフレームワーク、Skiaグラフィックライブラリ、Chrome Updater、ANGLEグラフィック変換レイヤー、Ozoneプラットフォーム抽象化レイヤーなど、複数の領域に影響します。
これらの問題の多くは、Googleによって解放済みメモリ使用(use-after-free)の不具合、競合状態、あるいは信頼できない入力に対する不適切な検証として分類されています。
Google Chrome 151、370件のセキュリティ脆弱性を修正
深刻な脆弱性7件には、CVE-2026-17650からCVE-2026-17656までのCVE識別子が割り当てられています。解放済みメモリ使用の不具合はCompositing、Views、Skia、Ozoneに存在し、CVE-2026-17651はDawnに、CVE-2026-17655はANGLEに影響します。さらに、CVE-2026-17654はChrome Updaterで見つかった競合状態です。
メモリ安全性に関するエラーは、ブラウザにおいて特に懸念される問題です。不正な形式のWebコンテンツが、レンダラー、グラフィック、あるいは特権を持つブラウザプロセスでメモリ破損を引き起こす可能性があるためです。組織は、インターネットに接続されたワークステーション、共有エンドポイント、機密データにアクセス可能なユーザーの端末について、今回のアップデートを優先的に適用すべきです。
| 深刻度 | 件数 |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
| 合計 | 370 |
Chrome 151ではさらに、V8、ANGLE、WebGL、GPU、Media、Navigation、Downloads、PDF、Web Authentication、Passwords、Updater、Site Isolationなどのコンポーネントに影響する深刻度「High」の脆弱性71件にも対処しています。
このHigh深刻度のグループには、複数の解放済みメモリ使用、範囲外書き込み、整数オーバーフロー、型の取り違え(type confusion)、競合状態、検証に関する問題が含まれます。
このカテゴリで注目すべき項目としては、V8 JavaScriptエンジンに影響するCVE-2026-17658とCVE-2026-17665、ANGLEにおける範囲外書き込みに関わるCVE-2026-17675、CVE-2026-17691、CVE-2026-17721、そしてV8における型の取り違えの脆弱性であるCVE-2026-17725が挙げられます。
Googleは、特にサードパーティの依存関係が関わる場合、大多数のユーザーが修正を適用するまで、技術的な詳細やバグへのリンクを非公開のままにする可能性があるとしています。
管理者はChromeの展開状況が要件を満たしているかを確認し、集中管理型のエンドポイント管理ツールが利用可能な環境ではアップデートを強制適用すべきです。
ユーザーは、Chromeメニューから「ヘルプ」、続いて「Google Chromeについて」を選択することで、手動でアップデートできます。アップデート後は、修正済みのバージョンを有効にするためブラウザを再起動してください。
Googleは、外部の研究者に加え、AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、Control Flow Integrity、libFuzzer、AFLといったファジングやメモリ安全性ツールを用いた社内のセキュリティ施策にも謝意を表しています。
深刻な脆弱性(Critical)の詳細
コンピューターセキュリティ
| CVE | 深刻度 | 脆弱性 |
|---|---|---|
| CVE-2026-17650 | Critical | Compositingにおける解放済みメモリ使用 |
| CVE-2026-17651 | Critical | Dawnにおける信頼できない入力の検証不足 |
| CVE-2026-17652 | Critical | Viewsにおける解放済みメモリ使用 |
| CVE-2026-17653 | Critical | Skiaにおける解放済みメモリ使用 |
| CVE-2026-17654 | Critical | Updaterにおける競合状態 |
| CVE-2026-17655 | Critical | ANGLEにおける信頼できない入力の検証不足 |
| CVE-2026-17656 | Critical | Ozoneにおける解放済みメモリ使用 |
深刻度「High」のCVE一覧
| CVE ID | 脆弱性 | 影響コンポーネント |
|---|---|---|
| CVE-2026-17657 | 解放済みメモリ使用 | Navigation |
| CVE-2026-17658 | 解放済みメモリ使用 | V8 |
| CVE-2026-17659 | 不適切な実装 | Site Isolation |
| CVE-2026-17660 | 信頼できない入力の検証不足 | Network |
| CVE-2026-17661 | 解放済みメモリ使用 | Loader |
| CVE-2026-17662 | ポリシー適用の不足 | Prefetch |
| CVE-2026-17663 | 信頼できない入力の検証不足 | GPU |
| CVE-2026-17664 | 信頼できない入力の検証不足 | Loader |
| CVE-2026-17665 | 解放済みメモリ使用 | V8 |
| CVE-2026-17666 | 暗号関連の不具合 | Enterprise |
| CVE-2026-17667 | 未初期化メモリの使用 | ANGLE |
| CVE-2026-17668 | 未初期化メモリの使用 | ANGLE |
| CVE-2026-17669 | 不適切な実装 | Chrome for iOS |
| CVE-2026-17670 | 解放済みメモリ使用 | Views |
| CVE-2026-17671 | 信頼できない入力の検証不足 | ANGLE |
| CVE-2026-17672 | 信頼できない入力の検証不足 | Chromecast |
| CVE-2026-17673 | 整数オーバーフロー | QUIC |
| CVE-2026-17674 | 不適切な実装 | HTML |
| CVE-2026-17675 | 範囲外書き込み | ANGLE |
| CVE-2026-17676 | 不適切な実装 | ANGLE |
| CVE-2026-17677 | 不適切な実装 | ANGLE |
| CVE-2026-17678 | 範囲外読み取り | ANGLE |
| CVE-2026-17679 | 信頼できない入力の検証不足 | Print Preview |
| CVE-2026-17680 | ヒープバッファオーバーフロー | Color |
| CVE-2026-17681 | 信頼できない入力の検証不足 | Web Authentication |
| CVE-2026-17682 | 整数オーバーフロー | ANGLE |
| CVE-2026-17683 | 不適切な実装 | ANGLE |
| CVE-2026-17684 | 信頼できない入力の検証不足 | Chrome for iOS |
| CVE-2026-17685 | 解放済みメモリ使用 | Autofill |
| CVE-2026-17686 | 信頼できない入力の検証不足 | Passwords |
| CVE-2026-17687 | 型の取り違え | ANGLE |
| CVE-2026-17688 | 解放済みメモリ使用 | Input |
| CVE-2026-17689 | 未初期化メモリの使用 | ANGLE |
| CVE-2026-17690 | 信頼できない入力の検証不足 | |
| CVE-2026-17691 | 範囲外書き込み | ANGLE |
| CVE-2026-17692 | 解放済みメモリ使用 | DataTransfer |
| CVE-2026-17693 | 不適切な実装 | FileSystem |
| CVE-2026-17694 | 解放済みメモリ使用 | DOM |
| CVE-2026-17695 | 不適切な実装 | ANGLE |
| CVE-2026-17696 | サイドチャネル情報漏えい | Media |
| CVE-2026-17697 | 型の取り違え | ANGLE |
| CVE-2026-17698 | 信頼できない入力の検証不足 | UI |
| CVE-2026-17699 | 解放済みメモリ使用 | Views |
| CVE-2026-17700 | 信頼できない入力の検証不足 | Actor |
| CVE-2026-17701 | 範囲外読み取り | ANGLE |
| CVE-2026-17702 | 不適切な実装 | Skia |
| CVE-2026-17703 | ポリシー回避 | Chrome for iOS |
| CVE-2026-17704 | 解放済みメモリ使用 | ANGLE |
| CVE-2026-17705 | 整数オーバーフロー | libxml |
| CVE-2026-17706 | 信頼できない入力の検証不足 | Media |
| CVE-2026-17707 | 未初期化メモリの使用 | Media |
| CVE-2026-17708 | 解放済みメモリ使用 | Audio |
| CVE-2026-17709 | 競合状態 | Downloads |
| CVE-2026-17710 | 不適切な実装 | MHTML |
| CVE-2026-17711 | 競合状態 | Downloads |
| CVE-2026-17712 | 競合状態 | Skia |
| CVE-2026-17713 | 信頼できない入力の検証不足 | Accessibility |
| CVE-2026-17714 | 未初期化メモリの使用 | ANGLE |
| CVE-2026-17715 | 不適切な実装 | Passwords |
| CVE-2026-17716 | 解放済みメモリ使用 | Updater |
| CVE-2026-17717 | 整数オーバーフロー | ANGLE |
| CVE-2026-17718 | 解放済みメモリ使用 | ANGLE |
| CVE-2026-17719 | 解放済みメモリ使用 | Input |
| CVE-2026-17720 | ポリシー適用の不足 | Passwords |
| CVE-2026-17721 | 範囲外書き込み | ANGLE |
| CVE-2026-17722 | オブジェクトのライフサイクルに関する問題 | WebView |
| CVE-2026-17723 | 解放済みメモリ使用 | Media |
| CVE-2026-17724 | 競合状態 | Chrome for iOS |
| CVE-2026-17725 | 型の取り違え | V8 |
| CVE-2026-17726 | 整数オーバーフロー | WebGL |
| CVE-2026-17727 | 範囲外書き込み | WebGL |
アラート: 20を超える政府系サイトが企業や市民にマルウェアを配布していました。 攻撃に関する詳細な調査レポート を確認し、自組織への影響をチェックしてください。
アンチウイルス& マルウェア
翻訳元: https://gbhackers.com/google-chrome-151-fixes-370-security-flaws/