Googleは、Chromeブラウザーに存在する深刻度の高いゼロデイ脆弱性2件を修正するアップデートをリリースした。これらはすでに実環境で悪用されている。
この脆弱性は、WebコンテンツのレンダリングとJavaScriptの実行を担う重要なコンポーネントに影響し、攻撃者がブラウザーをクラッシュさせたり、脆弱なシステム上で悪意のあるコードを実行したりできる可能性がある。
脆弱性の1つであるCVE-2026-3909について、CVE.orgはアドバイザリーで「細工したHTMLページを介して、リモートの攻撃者が境界外メモリアクセスを実行できる」と説明している。
Chromeのゼロデイエクスプロイトの詳細
最初の脆弱性であるCVE-2026-3909は、ChromeがWebページや画像、さまざまなユーザーインターフェース要素のレンダリングに使用するオープンソースのグラフィックスライブラリ、Skiaに存在する境界外書き込みの脆弱性だ。
境界外書き込みの脆弱性は、ソフトウェアが割り当てられたメモリーバッファーの境界を越えてデータを書き込むことで発生する。これにより、隣接するメモリー構造が破損し、プログラムの通常の実行が変更される可能性がある。
ブラウザーは、Webサイトや画像、埋め込みメディアなど、信頼できないソースから複雑なコンテンツを継続的に処理するため、攻撃者は脆弱性を誘発する悪意のあるWebコンテンツを細工できる可能性がある。
悪用に成功すると、この脆弱性によってブラウザーがクラッシュしたり、攻撃者がブラウザー環境内で任意のコードを実行したりする可能性がある。
より高度な攻撃チェーンでは、このようなメモリー破損のバグを利用してブラウザーのサンドボックス保護を回避し、基盤となるシステムにより深くアクセスすることも可能だ。
CVE-2026-3910
2つ目の脆弱性であるCVE-2026-3910は、WebサイトやWebアプリケーションで使用されるJavaScriptおよびWebAssemblyコードの実行を担うChromeのV8エンジンに影響する。
この問題は不適切な実装の脆弱性と説明されており、エンジン内部の特定のロジックが、特定の条件や入力を正しく処理できない可能性を示している。
悪用された場合、悪意のあるWebコンテンツによってブラウザーの動作を操作したり、メモリーエラーを引き起こしたり、攻撃者が制御するコードを実行したりできる可能性がある。
Googleは、両脆弱性が実環境で積極的に悪用されていることを確認し、攻撃に関する技術的な詳細を限定したうえでパッチをリリースした。
ブラウザーのセキュリティリスクを低減する方法
ブラウザーはWebアプリケーションや外部コンテンツへの主要なゲートウェイとして機能するため、企業環境を狙う攻撃者にとって一般的な侵入口となっている。
次の対策により、組織はブラウザーのセキュリティを強化するとともに、潜在的な脅威を検知して対応する能力を高められる。
- パッチを適用しChromeを最新バージョンに更新し、パッチ管理ツールを使ってすべてのエンドポイントへの展開を確認する。
- 高リスクのブラウジング活動にはブラウザー分離またはサンドボックス技術を導入することで、潜在的なブラウザーエクスプロイトの影響を抑える。
- 異常なブラウザーの挙動をEDR/XDRツールで監視するほか、不審なスクリプトの実行や、悪用の試みを示す可能性がある異常なクラッシュを監視する。
- 特権システムや管理用システムでは高リスクのブラウジング活動を制限することで、ブラウザーを介した攻撃への露出を減らす。
- 最小権限アクセスを徹底し、アプリケーション制御を適用するか、エクスプロイト緩和の保護機能を適用して、悪用に成功した場合の影響を抑える。
- ブラウザー拡張機能を管理または制限し、ネットワークフィルタリングを使用するかセキュアWebゲートウェイを利用して、悪意のあるドメインやエクスプロイトをホストするサイトをブロックする。
- テストしインシデント対応計画を使用して攻撃シミュレーションツールでブラウザーを介した攻撃シナリオを実施する。
これらの対策を組み合わせることで、ブラウザーを介した攻撃の潜在的な被害範囲を縮小し、悪用の試みに対する組織全体のレジリエンスを高められる。
拡大するブラウザーの攻撃対象領域
これらの脆弱性が積極的に悪用されていることは、企業環境においてWebブラウザーが依然として重要な攻撃対象領域であることを浮き彫りにしている。
ブラウザーがSaaSアプリケーションやコラボレーションプラットフォーム、クラウドワークフローの主要なインターフェースとして使われるようになる中、ブラウザーの中核コンポーネントの欠陥は、攻撃者に初期アクセスの機会を与える可能性がある。
脅威アクターがレンダリングエンジンやJavaScriptランタイムを標的にすることが多いのは、これらが信頼できないソースから複雑なコンテンツを処理し、多くの企業エンドポイントに存在するためだ。
この拡大する攻撃対象領域は、組織がゼロトラストソリューションを導入し、侵害されたエンドポイントの影響を抑えようとしている理由の1つだ。

