Chromeに今年4件目のゼロデイ脆弱性 — WebGPUの新技術が攻撃対象に
Chromeにまた脆弱性が見つかったって聞いたけど、どういうこと?
ゼロデイ脆弱性って何なの?
修正パッチが出る前に、すでに悪用されている脆弱性のことだよ。つまり「対策ゼロ日」の状態で攻撃が始まっているから怖いんだ。今回のは実際に悪用が確認された、いわゆる「in the wild」の状態だったんだよ。
WebGPUってそもそも何なの?聞いたことないかも…
そんな新しい技術が狙われちゃったんだね。具体的にはどんなバグだったの?
「Use-After-Free(解放済みメモリの使用)」というタイプのバグだよ。ChromeのWebGPU実装である「Dawn」というライブラリの中で、すでに解放されたメモリ領域にアクセスしてしまう問題があって、攻撃者が細工したWebページを開かせるだけで、任意のコードを実行できる可能性があったんだ。
ページを開くだけで攻撃されるって怖いね…。どのバージョンが危ないの?
2026年で4件目のゼロデイって、多くないの?
ChromeだけじゃなくてEdgeとかも関係あるの?
じゃあ自分のブラウザがChromiumベースかどうか知っておかないといけないんだね!
そのとおり。ちなみにエンジニア視点で面白いのは、Use-After-Freeはメモリ安全でない言語(CやC++)で起きやすいバグなんだ。Googleは今、ChromeのコードをRustのようなメモリ安全な言語に段階的に書き換える取り組みを進めているよ。将来的にこういったバグは減っていくはずだけど、まだ道半ばだね。
私たちユーザーはどうすればいいの?
まずはChromeを常に最新に保つこと。chrome://settings/help にアクセスすれば自動更新が走るよ。あとは不審なリンクを踏まないという基本も大事。企業の管理者なら、ブラウザの自動更新ポリシーを有効にしておくことが重要だね。ゼロデイは防げないけど、パッチ適用のスピードが被害を分けるんだよ。