Google、Chromeのクリティカルな脆弱性 CVE-2026-103628を修正―WebGLの境界外書き込み、11件の脆弱性に対応

セキュリティニュース

投稿日時: 更新日時:

Google、Chromeのクリティカルな脆弱性 CVE-2026-103628を修正―WebGLの境界外書き込み、11件の脆弱性に対応

Googleは2026年10月1日、デスクトップ版Google ChromeのStableチャネルを更新し、11件のセキュリティ修正を公開しました。

修正版はWindows・macOS向けが154.0.8037.97/.98、Linux向けが154.0.8037.97です。今回修正された脆弱性は、Chromiumの深刻度でCriticalが1件、Highが9件、Mediumが1件です。

特に深刻なのが、WebGLの境界外書き込み脆弱性「CVE-2026-103628」です。公開されたCVE情報では、Chrome 154.0.8037.97より前のバージョンにおいて、細工されたHTMLページを介してリモートの攻撃者がChromeのサンドボックス外で任意コードを実行できる可能性があるとされています。

Chrome 154のセキュリティ更新 サマリー

  • Googleは2026年10月1日、Chrome Stableチャネルの追加アップデートを公開しました。
  • Windows・macOS向けは154.0.8037.97/.98、Linux向けは154.0.8037.97です。
  • セキュリティ修正は11件です。
  • 深刻度はCritical 1件、High 9件、Medium 1件です。
  • CriticalのCVE-2026-103628はWebGLの境界外書き込みです。
  • CVE-2026-103628では、細工されたHTMLページを介してサンドボックス外で任意コードを実行される可能性があります。
  • HighのCVE-2026-103626は、FileSystemの認可処理に関する脆弱性です。
  • WebRTCのバッファオーバーフロー「CVE-2026-103631」は、AnthropicのXinyang Ge氏がClaudeの支援を受けて報告しました。
  • Googleの10月1日付リリースでは、今回修正した脆弱性が実際の攻撃で悪用されているとの記載はありません。
項目 内容
公表日 2026年10月1日
対象 Google Chrome Stable
Windows / macOS 154.0.8037.97/.98
Linux 154.0.8037.97
セキュリティ修正 11件
Critical 1件
High 9件
Medium 1件
主な脆弱性 CVE-2026-103628
コンポーネント WebGL
脆弱性の種類 Out of bounds write(境界外書き込み)

CVE-2026-103628はWebGLの境界外書き込み脆弱性

CVE-2026-103628は、ChromeのWebGLに存在する境界外書き込み(Out of bounds write)の脆弱性です。ChromiumではCriticalに分類されています。

Googleの公式リリースによると、Googleが2026年8月21日に報告しました。

境界外書き込みは、本来書き込みが許可されている範囲を越えてメモリへデータを書き込めてしまう問題です。

CVEレコードでは、Chrome 154.0.8037.97より前のバージョンについて、リモートの攻撃者が細工されたHTMLページを介してサンドボックス外で任意コードを実行できる可能性があるとされています。CWEはCWE-787(Out-of-bounds Write)です。

ChromeではWebコンテンツをサンドボックス内で処理し、OSなどへの影響を制限するセキュリティ機構が利用されています。今回のCVEレコードでは影響が「outside the sandbox」と明記されており、サンドボックスの境界を越えたコード実行につながる可能性があります。

FileSystemやV8、WebRTCなど9件のHigh脆弱性も修正

GoogleはCVE-2026-103628以外にも、FileSystem、Compositing、FedCM、V8、Contextual Tasks、Skia、SVG、MediaStream、WebRTCでHighに分類される脆弱性を修正しました。

CVE 深刻度 コンポーネント 脆弱性
CVE-2026-103628 Critical WebGL Out of bounds write
CVE-2026-103626 High FileSystem Incorrect authorization
CVE-2026-103621 High Compositing Integer overflow
CVE-2026-103630 High FedCM Use after free
CVE-2026-103625 High V8 Type confusion
CVE-2026-103624 High Contextual Tasks Use after free
CVE-2026-103629 High Skia Integer overflow
CVE-2026-103622 High SVG Use after free
CVE-2026-103623 High MediaStream Use after free
CVE-2026-103631 High WebRTC Buffer overflow
CVE-2026-103627 Medium SVG Information leak

このうちCVE-2026-103626はFileSystemのIncorrect authorization、CVE-2026-103625はJavaScriptエンジンV8のType confusionです。

また、FedCM、Contextual Tasks、SVG、MediaStreamではUse after free、CompositingとSkiaではInteger overflowが修正されています。

Googleは、多くのユーザーへ修正版が配信されるまで、バグの詳細や関連リンクへのアクセスを制限する場合があるとしています。

WebRTCの脆弱性はAnthropicの研究者がClaudeの支援を受け報告

CVE-2026-103631は、ChromeのWebRTCに存在するバッファオーバーフローの脆弱性です。

Googleによると、この脆弱性はAnthropicのXinyang Ge氏が2026年9月28日に報告しており、公式リリースには「assisted by Claude」と記載されています。

CVE情報では、Chrome 154.0.8037.97より前のバージョンにおいて、リモートの攻撃者が細工されたHTMLページを介して、Chromeのサンドボックス内で任意コードを実行できる可能性があるとされています。

AIを利用した脆弱性調査については、今回のGoogleのリリースでも、脆弱性報告そのものにClaudeの支援が明記された形となりました。

9月22日のChrome 154公開後に追加で11件を修正

Googleは2026年9月22日にChrome 154をStableチャネルへ昇格し、108件のセキュリティ修正を公開していました。

セキュリティ対策Labでは、この初回リリースについて「Google Chrome 154、108件の脆弱性を修正―Criticalは11件、ANGLE・GPU・WebGLなどにメモリ破壊の問題」で整理しています。

今回の154.0.8037.97/.98は、その後に公開された追加のStableチャネル更新です。Chrome 154の初回リリース時に公開された修正とは別に、新たに11件の脆弱性が修正されました。

情報システム部門はChromeの更新状況を確認

企業では、管理対象端末でChromeが最新のStable版へ更新されているかを確認します。

Windows・macOSでは154.0.8037.97/.98以上、Linuxでは154.0.8037.97以上、またはそれ以降に公開されたStable版が対象です。Chromeでは通常、自動的に更新プログラムがダウンロードされますが、更新の反映にはブラウザの再起動が必要になる場合があります。

企業の管理ポリシーで更新を遅延させている端末や、長期間Chromeを再起動していない端末が残っていないかも確認対象になります。

今回の更新ではWebGLだけでなく、V8、WebRTC、SVGなど複数のコンポーネントが修正されています。多数の端末やソフトウェアを管理する環境では、資産ごとのバージョンと脆弱性を継続的に把握し、修正状況まで追跡する脆弱性管理も必要になります。

脆弱性対応ではCVSSだけでなく、実際の悪用状況、外部公開状況、対象資産の重要度などを組み合わせて対応順を決めます。

Googleの10月1日付リリースでは、今回修正した脆弱性が実際の攻撃で悪用されているとの記載はありません。

出典