Google、攻撃で悪用されているChromeの新たなゼロデイ脆弱性について警告

Googleは、V8エンジンに存在し実際の攻撃で悪用されている深刻度の高いゼロデイ脆弱性1件と、その他11件の脆弱性を修正するため、Chromeブラウザを更新しました。

悪用が確認されたセキュリティ問題はCVE-2026-85046として識別されており、型の取り違え(type confusion)によるものと説明されています。この脆弱性は、「Serotav」というハンドルネームで知られる研究者のSalvatore Gulizia氏によってGoogleに報告されました。

今回の更新により、Chromeのバージョンは段階的な展開の一環として、WindowsおよびmacOSでは152.0.7977.82/.83に、Linuxでは152.0.7977.82となります。

CVE-2026-85046を悪用するエクスプロイトが実際に存在することをGoogleは把握しています」とアドバイザリには記載されています

Googleは、ユーザーおよび関連プロジェクトが修正を適用する時間を確保するため、この脆弱性に関する技術的な詳細や具体的な悪用手口については公表していません。

型の取り違えの脆弱性は、ソフトウェアがあるオブジェクトの種類を別の種類として誤認識してしまう不具合で、攻撃者はこれを利用してメモリを破壊できます。

V8は、ウェブサイトが使用するコードをコンパイル・実行する、Chromeのオープンソースの JavaScript/WebAssemblyエンジンです。

そのため、CVE-2026-85046は、悪意のあるJavaScriptを含む特別に細工されたHTMLページによって引き起こされる可能性があり、Chromeのサンドボックス化されたレンダラープロセス内でリモートコード実行が行われる恐れがあります。

今回の更新では、他にも9件の深刻度の高い脆弱性が修正されています。これには、Crash Reporting、Network、Compositing、WebGL、CacheStorage、DevTools、Skiaにおけるuse-after-free(解放後使用)や境界外メモリアクセスの不具合、そしてV8における競合状態(race condition)の脆弱性が含まれます。

Chromeユーザーは、更新が自分の環境に展開され次第、「設定」から「Chromeについて」を開き、更新のダウンロードとインストールが完了するのを待って、速やかに適用することが推奨されます。

Image

更新処理が完了した後は、修正を適用するためにブラウザの再起動が必要です。

Microsoft Edge、Brave、Opera、VivaldiなどChromeベースのブラウザを利用しているユーザーにも同様の対応が推奨されますが、これらのアプリへの修正提供には数日程度余分にかかる場合があります。

翻訳元: https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。