Googleは、複数の深刻度の高い脆弱性に対処するChromeのアップデートをリリースし、そのうち1件が実際の攻撃で積極的に悪用されていることを確認した。
Googleは勧告で「CVE-2026-5281のエクスプロイトが実際の攻撃環境に存在することを認識している」と述べた。
CVE-2026-5281の概要
CVE-2026-5281として追跡されているこの脆弱性は、Dawn GPU抽象化レイヤーを介してChromeのWebGPU実装に影響を与えるuse-after-free(解放後使用)の脆弱性だ。
この種の脆弱性は、プログラムが解放済みのメモリにアクセスし続けることで発生し、攻撃者がメモリを操作して悪意のあるコードを実行する機会を生み出す。
今回のケースでは、WebGPU機能を有効にし、基盤となるシステムのハードウェアと密接にやり取りするクロスプラットフォームコンポーネント、Dawnに問題が存在するため、悪用された場合の影響が拡大する可能性がある。
GoogleはCVE-2026-5281が実際の攻撃で積極的に悪用されていることを確認している。
攻撃者は、GPU処理パイプライン内でメモリ管理の不備を引き起こすことで、この脆弱性を悪用できる。
これによりメモリ破壊が発生し、攻撃者はブラウザーのコンテキスト内で任意のコードを実行できる。
より高度な攻撃チェーンでは、この脆弱性を他の脆弱性と組み合わせてChromeのサンドボックス保護を回避し、基盤システムへのより深いアクセスを獲得できる可能性があり、最終的にデバイス全体の侵害につながるおそれがある。
Chromeのパッチリリースでは21件の脆弱性に対処しており、その多くはWebGL、WebCodecs、CSS、V8 JavaScriptエンジンなどのコンポーネントにおけるuse-after-freeやヒープバッファーオーバーフローといったメモリ安全性の問題だった。
今回修正された脆弱性は、Linuxでは146.0.7680.177未満、WindowsとmacOSでは146.0.7680.177/178未満のChromeバージョンに影響する。
ブラウザーベースの攻撃によるリスクを低減する
この脆弱性が実際に悪用されていることを踏まえ、組織は露出の低減と防御対策の多層化を優先すべきだ。
- 最新のパッチを適用し、管理対象システム全体での展開を確認するためにエンドポイント管理ツールを使用する。
- エンドポイントとネットワークのテレメトリを監視し、悪用の兆候(通常とは異なるブラウザーのクラッシュ、異常なGPUアクティビティ、不審な外向き接続など)がないか確認する。
- リスクの高いブラウザー機能を制限する。対象にはWebGPU、WebGL、WebAssemblyなどが含まれ、エンタープライズポリシーで拡張機能も制限する。
- エンドポイント保護を強化し、EDR/XDRの挙動検知、エクスプロイト緩和対策、アプリケーションの許可リストを有効にする。
- 攻撃対象領域を最小権限アクセスによって縮小し、ネットワークセグメンテーションとDNSまたはWebフィルタリングによって悪意のあるインフラをブロックする。
- テストするインシデント対応計画と、攻撃シミュレーションツールをブラウザーの悪用シナリオに活用する。
これらの対策を総合的に実施することで、インシデント発生時の潜在的な被害範囲を縮小し、進化するブラウザーベースの脅威に対する全体的なレジリエンスを強化できる。
ブラウザーの複雑化が新たなリスクを生み出している
今回のインシデントは、より広範な傾向を浮き彫りにしている。現代のブラウザーは、GPUアクセラレーションやリアルタイムレンダリングなどの機能を取り込み続けて複雑化しており、攻撃対象領域を拡大させている。
メモリ安全性の脆弱性、特にuse-after-freeの問題は、依然として継続的な課題だ。
同時に、AIの進歩によって脆弱性の発見が高速化し、脆弱性の開示から悪用までの期間が短縮される可能性もある。
こうしたリスクが進化し続ける中、組織はゼロトラストソリューションを導入して露出を抑え、インシデント発生時の被害範囲の縮小に取り組んでいる。





