Googleは火曜日、247件の脆弱性に対処するChrome 155のセキュリティアップデートを公開しました。深刻度「クリティカル」の脆弱性4件も含まれています。
クリティカルの4件はいずれも解放後使用(use-after-free)の問題で、ChromeのChromecast、Browser、Navigation、Trackの各コンポーネントに影響します。識別番号はCVE-2026-106382、CVE-2026-106197、CVE-2026-106358、CVE-2026-106347です。
最初の1件はGoogle自身が発見しました。残る3件は研究者のXinyang Ge氏が報告したもので、このうち2件のセキュリティ上の欠陥については、同氏がAIを使って特定しました。Googleは、同氏に支払うバグ報奨金の額をまだ明らかにしていません。
Googleのアドバイザリによると、今回のアップデートでは深刻度「高」の脆弱性53件も解消されました。このうち34件は外部の研究者による報告です。
これらの欠陥のうち約12件は、Xinyang Ge氏が報告しました。多くはAIを使って発見されており、Googleは一部について同氏に報奨金を支払わない方針です。
残る190件のセキュリティ上の欠陥は、深刻度「中」および「低」の問題です。大半はGoogleが自ら発見しました。
今回のChromeアップデートで修正されたバグのうち、外部のセキュリティ研究者が報告したものは合計62件でした。Googleが支払ったバグ報奨金は約3万3,000ドルですが、50件近い報告については、支払額をまだ公表していません。
修正された脆弱性で最も多かった種類は、不適切な認可(41件)、解放後使用(34件)、認可の欠如(34件)、UIの誤表示(20件)、情報漏えい(17件)、未初期化リソース(16件)、confused deputy(9件)、不適切な入力検証(9件)です。
Googleは、これらの脆弱性が実際の攻撃で悪用されたとは述べていません。
最新のChromeは現在、順次配信されています。バージョンはWindowsとmacOS向けが155.0.8059.39/.40、Linux向けが155.0.8059.39です。
翻訳元: https://www.securityweek.com/chrome-155-update-patches-247-vulnerabilities/