GoogleはChromeブラウザー向けのセキュリティアップデートをリリースし、ユーザーにリスクをもたらす可能性がある深刻度の高い脆弱性3件に対処した。
脆弱性の1つであるCVE-2026-3061について、NISTは勧告で「細工したHTMLページを介して、リモートの攻撃者が範囲外のメモリ読み取りを実行できる」と述べた。
Chromeの脆弱性の概要
このセキュリティアップデートでは、深刻度が「High」の脆弱性、CVE-2026-3061、CVE-2026-3062、CVE-2026-3063の3件に対処している。対象は、ChromeのMediaコンポーネント、Tint WebGPUシェーダーコンパイラー、Chrome DevToolsにまたがる。
3件のうち2件は範囲外のメモリアクセスに関するもので、これは追加の弱点と組み合わさった場合に、リモートコード実行(RCE)、メモリ開示、サンドボックス脱出の連鎖につながることが一般的な脆弱性クラスだ。
CVE-2026-3061
CVE-2026-3061は、ChromeのMediaコンポーネントに存在する範囲外読み取りの脆弱性だ。
範囲外読み取りは、ソフトウェアが意図されたバッファーの外側にあるメモリへアクセスすることで発生し、機密データが露出したり、アプリケーションが不安定になったりする可能性がある。
ブラウザー環境では、メディア処理がWebページ、広告、埋め込みコンテンツを通じて提供される信頼できない入力にさらされることが多い。
攻撃者は、ブラウザーで表示された際に脆弱性を誘発するよう細工した悪意あるメディアファイルを作成できる。これにより、ユーザーが悪意あるWebサイトや侵害されたWebサイトを訪問するだけで被害を受ける、ドライブバイ攻撃につながる可能性がある。
範囲外読み取りだけで直ちにコード実行が可能になるわけではないが、メモリ内容を漏えいさせたり、より大規模なエクスプロイトチェーンの構成要素になったりする可能性がある。
CVE-2026-3062
この脆弱性は、ChromeのWebGPUシェーダーコンパイラーであるTintに影響し、範囲外読み取りと範囲外書き込みの両方を伴う。
範囲外書き込みはメモリ破壊を引き起こし、攻撃者がプログラムの制御フローを操作できる可能性がある。
実際に悪用された場合、ブラウザーのレンダラープロセス内で任意のコードを実行できる可能性がある。
高性能グラフィックス、AIワークロード、高度なブラウザーベースのアプリケーションを支えるWebGPUの採用が進むにつれ、TintのようなコンポーネントはChromeの攻撃対象領域を広げる。
グラフィックスコンパイラーやシェーダーコンパイラーは複雑な命令を処理するため、こうした処理パイプラインの脆弱性は、攻撃者にブラウザーのサンドボックス内部で強力な足掛かりを与える可能性がある。
CVE-2026-3063
3件目の脆弱性であるCVE-2026-3063は、Chrome DevToolsにおける不適切な実装に関するものだ。
開発者向けツールの実装上の不備は、メモリ破壊のバグほど直ちに大きな影響を及ぼさない場合があるが、それでもセキュリティリスクを招く可能性がある。
特定の条件下では、こうした弱点によって、オリジン間のデータ露出、権限の悪用、ブラウザーが適用するセキュリティ制御の回避が可能になるおそれがある。
DevToolsはページコンテンツやデバッグインターフェースと密接に連携するため、境界の不適切な適用は、ブラウザーの中核的なセキュリティ前提を損なう可能性がある。
記事公開時点で、Googleは3件の脆弱性のいずれも実際の攻撃で積極的に悪用されているとは示していない。
ブラウザーのセキュリティリスクを低減
最新のブラウザーはフル機能のアプリケーションプラットフォームとして機能するため、脆弱性が未対処のままだと重大なリスクをもたらす可能性がある。
以下の対策は、セキュリティチームがブラウザーベースの脅威への防御を強化するために講じられるものだ。
- Chromeを最新バージョンに更新し、アップデートが正常に完了したことを確認する。
- 不要な機能(必要がない環境でのWebGPUなど)を無効にし、DevToolsへのアクセスを制限し、拡張機能の許可リスト運用を徹底することで、エンタープライズポリシーを通じてブラウザー設定を強化する。
- 監視対象とする異常なブラウザーEDRおよびエンドポイントテレメトリーの挙動を監視する。異常な子プロセス、レンダラーのクラッシュ、不審なDLLの読み込み、予期しないGPUアクティビティなどが対象となる。
- ローカル管理者権限を削除して最小権限を徹底するとともに、ジャストインタイムの権限昇格を導入し、特権アクセスをセキュリティ強化済みワークステーションに限定する。
- ネットワーク防御を強化し、DNSフィルタリングを導入するほか、セキュアWebゲートウェイ、送信トラフィックの監視、出口制御によってコマンド&コントロール活動を妨げる。
- ネットワーク分離を利用し、適切な場合にはリモートブラウザー分離を導入することで、ブラウザーベースの侵害が発生した場合の影響範囲を抑える。
- 定期的にインシデント対応計画をテストして更新し、ブラウザーの悪用試行を想定したプレイブックを整備する。
これらの対策を総合的に講じることで、影響範囲を抑え、ブラウザーベースの脅威へのレジリエンスを高められる。
企業におけるブラウザーリスク
実際に悪用されている証拠はないものの、「High」という深刻度評価と根底にあるメモリ安全性のリスクを踏まえると、企業のリスク管理プログラムで優先的に対処する理由は十分にある。
セキュリティチームにとって、ブラウザーはSaaSアプリケーション、クラウド環境、企業の機密データへの主要なゲートウェイとして機能する重要な制御レイヤーだ。
AI主導のアプリケーションやGPUアクセラレーションを利用するワークロードへの対応など、ブラウザーの機能が進化し続けるなか、拡大する攻撃対象領域を管理するには、強固なパッチガバナンスと多層的なセキュリティ制御が不可欠になる。
こうした現実を受け、組織はゼロトラストソリューションを導入し、ブラウザーとユーザーのレベルでアクセスをより適切に制御してリスクを封じ込めようとしている。





