Google、Chrome 154を公開 重大なANGLEのバグなど32件のセキュリティ欠陥を修正

Googleは、デスクトップ版Chromeの安定版チャネルにChrome 154を公開しました。グラフィックス変換レイヤーであるANGLEの重大なバッファオーバーフローの欠陥を含め、32件のセキュリティ脆弱性に対処しています。更新版のバージョンは、WindowsとmacOS向けが154.0.8037.92/.93、Linux向けが154.0.8037.92で、順次展開されています。

最も深刻なのは、CVE-2026-102331として追跡されている、ANGLEのバッファオーバーフローです。深刻度は「重大」と評価されています。ANGLEは、クロスプラットフォームでの描画のために、ChromeがグラフィックスAPIの呼び出しを変換する際に使うコンポーネントです。

この種のメモリ安全性の欠陥は、特に深刻になり得ます。ユーザーが悪意あるWebコンテンツを処理した際に、攻撃者がメモリを破壊できる可能性があるためです。

今回のリリースでは、深刻度「高」の25件の問題も修正されました。対象は、ChromeのV8 JavaScriptエンジン、GPUスタック、WebGPU、WebGL、Mojo IPCフレームワーク、Bluetooth実装、Viewsユーザーインターフェースフレームワーク、Passwords、FullScreen、Picture-in-Picture、WebUI、Skia、Media、Omniboxと多岐にわたります。

深刻度「高」の欠陥のうち、複数はV8の型混同(type confusion)の脆弱性です。そのほかには、use-after-free、未初期化リソース、境界外の読み取り・書き込み、クロスサイトスクリプティング、権限管理の不備に関わるものがあります。

特に、V8の型混同の脆弱性3件(CVE-2026-102323、CVE-2026-102326、CVE-2026-102328)は、OpenAI Codex Securityの研究者amyb氏が報告しました。いずれも深刻度は「高」です。

Googleは、サードパーティ製ライブラリに影響するバグについて、依存する他のプロジェクトがパッチを展開するまで、情報へのアクセス制限を維持する場合があります。なお、今回のアドバイザリに記載された脆弱性のうち、悪用が確認されているものはありません。

Chromeのユーザーは、すぐに更新してください。手順は、[設定]>[Chromeについて]を開き、ブラウザーに最新版をダウンロードさせ、再起動してインストールを完了させます。

企業の管理者は、展開を優先してください。今回のパッチには、ブラウザーエンジン、グラフィックス処理、サンドボックス周辺、ユーザーインターフェースに関する脆弱性が含まれており、攻撃者が細工したWebサイトを通じて到達できる可能性があるためです。

Googleによると、同社のセキュリティテストのパイプラインでは、AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、Control Flow Integrity、libFuzzer、AFLなどの技術を使い、リリース前に欠陥を特定しているということです。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/google-chrome-154-update-fixes-32-security-flaws-including-critical-angle-bug/

本記事は cyberpress.org の記事を翻訳・要約したものです。