Googleは、Windows・Mac・Linux向けにChrome 154を安定版チャンネルに展開し、108件のセキュリティ脆弱性を修正しました。
今回のアップデートはLinux向けがバージョン154.0.8037.57、Windows・Mac向けが154.0.8037.57/.58となっており、Chromeが近年で最大級となるセキュリティパッチ群のひとつに対応するもので、緊急(Critical)評価の欠陥11件を含んでいます。
最も深刻な問題はChromeのグラフィックス・レンダリングスタックに影響します。Chromeのクロスプラットフォームグラフィックス抽象化レイヤーであるANGLEでは、バッファオーバーフローを含む複数の緊急バグが発見されました。
このほかにも、GPUプロセス、WebGL、ServiceWorker、Fullscreen、WindowDialog、AdFilterの各コンポーネントで緊急度の欠陥が見つかっており、その多くはuse-after-freeや境界外書き込みの問題です。これらは、悪意のあるWebページを通じて攻撃者がリモートコード実行やサンドボックスエスケープを達成できる可能性があります。
GoogleはANGLEのバッファオーバーフロー(CVE-2026-95350)に対して5,000ドルの報奨金を、GPUの境界外書き込み(CVE-2026-95357)に対して2,500ドルの報奨金をそれぞれ授与しており、緊急度の報告のうち複数件については報奨金の決定が保留(TBD)となっています。
緊急度に次ぐ33件の重要度「高」のバグはV8(ChromeのJavaScriptエンジン)、DevTools、PDFium、Bluetooth、HID、WebAudio、IndexedDBにまたがっており、型の取り違え(type confusion)やuse-after-freeのパターンが頻繁に繰り返し見られます。
特筆すべき点として、OpenAIのCodex Securityチームが重要度「高」のV8関連の欠陥2件(CVE-2026-95304およびCVE-2026-95306)を報告しており、AI支援による脆弱性発見の活用が広がっていることを示しています。
残りの修正は中程度(46件)と低度(18件)の重要度に分類され、Navigation、DevTools、Payments、Passwordsの各コンポーネントにおける認可の不備、UIなりすまし、情報漏えいの問題を対象としています。
Chromeは自動的に更新されますが、ユーザーおよび管理者はバージョンが154.0.8037.57以降になっていることを確認し、ブラウザを再起動して直ちにパッチを適用することが推奨されます。今回のリリースにはメモリ破損系のバグが多く含まれており、細工されたWebコンテンツを通じて悪用される恐れがあるためです。
ポリシーを通じて端末群を管理している企業においては、今回のリリースにおける緊急度・重要度「高」の検出件数の多さを踏まえ、強制アップデートの適用を優先すべきです。
16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴社チーム向けに詳しく見る
翻訳元: https://cyberpress.org/google-chrome-154-patches-108-security-flaws/