2つの深刻なChromeの脆弱性、悪意あるサイト訪問時にユーザーがリスクに晒される

Googleがデスクトップ版Chromeのアップデートの展開を開始しました。今回の更新には26件のセキュリティ修正が含まれており、そのうち2件はGoogleが「Critical(深刻)」と評価するuse-after-free脆弱性です。

安定版(Stable)チャンネルはWindowsおよびMac向けにバージョン152.0.7977.75/.76、Linux向けにバージョン152.0.7977.75へと更新されています。

Chromeの更新方法

アップデートが自動的に届くのを待ちたくない場合は、手動での更新も簡単に行えます。

最も手軽な方法は、Chromeを自動更新に任せることです。ただし、ブラウザを一度も閉じない場合や更新処理に何らかの問題が発生した場合は、更新が遅れてしまう可能性があります。

手動で更新するには、「その他」メニュー(縦の3点アイコン)をクリックし、「設定」 > 「Chromeについて」に進みます。アップデートが利用可能な場合、Chromeは自動的にダウンロードを開始します。更新を完了させるにはChromeを再起動してください。これで、これらの脆弱性から保護されます。

Image

バージョン番号の付け方の説明や手順の詳細については、以下のガイドをご覧ください。 How to update Chrome on every operating system

技術的な詳細

ここで、2件の深刻な脆弱性について見ていきましょう。いずれもuse-after-free(UAF、解放後使用)の脆弱性です。use-after-free脆弱性とは、プログラムが解放済みのメモリ領域に対してアクセスを試みることで発生する不具合です。これによりクラッシュが引き起こされたり、場合によっては攻撃者が独自のコードを実行できるようになったりします。

1つ目の脆弱性はCVE-2026-84353として追跡されており、Shared Tab Groups(共有タブグループ)機能で発見されました。ソーシャルエンジニアリングを用いる遠隔の攻撃者が、悪意を持って作成されたHTMLページを経由し、ブラウザのサンドボックス外で任意のコードを実行できる可能性があります。ここでのソーシャルエンジニアリングとは、攻撃者がユーザーを悪意あるウェブサイトに誘導するか、HTML形式のメールを開かせる手口を指すと考えられます。

もう1つの深刻な脆弱性はCVE-2026-84352として追跡されており、WebGLで発見されました。WebGL(Web Graphics Library)は、ウェブサイト上で対話的な2Dおよび3Dグラフィックスを表示できるようにするブラウザ技術です。この脆弱性により、遠隔の攻撃者が悪意を持って作成されたHTMLページを経由し、サンドボックス外で任意のコードを実行できる可能性があります。

ブラウザのサンドボックス外でリモートコード実行を可能にするChromeの脆弱性は、攻撃者にとって特に価値が高いものです。悪意あるサイトや改ざんされたサイトへのアクセスが、追加の攻撃手順を必要とせずに、そのまま基盤となるオペレーティングシステム上でのコード実行につながってしまうことがあるためです。


被害が発生する前に脅威を食い止めましょう。

Malwarebytes Browser Guardは、フィッシングページや悪意あるサイトを自動的にブロックします。無料で、ワンクリックでインストールできます。ブラウザに追加する →

翻訳元: https://www.malwarebytes.com/blog/bugs/2026/09/two-critical-chrome-flaws-put-users-at-risk-on-malicious-websites

本記事は malwarebytes.com の記事を翻訳・要約したものです。