Chromeに今年4件目のゼロデイ脆弱性 — WebGPUの新技術が攻撃対象に


Chrome WebGPU ゼロデイ脆弱性(CVE-2026-5281) 正常なWebGPU処理 Webページ(GPU描画要求) Dawn(WebGPU実装) GPU(安全に描画処理) ✓ メモリ管理が正常 攻撃時(Use-After-Free) 細工されたWebページ Dawn(解放済みメモリに接触) 任意コード実行の危険 ✗ 解放済み領域を再利用 1件目 2件目 3件目 4件目★
正常時と攻撃時のWebGPU処理の比較(2026年で4件目のChromeゼロデイ)
ひよこ ひよこ

Chromeにまた脆弱性が見つかったって聞いたけど、どういうこと?

ペンギン先生 ペンギン先生

4月1日にChromeのWebGPUという機能に「ゼロデイ脆弱性」が見つかって、Googleが緊急パッチを出したんだよ。CVE-2026-5281っていう識別番号が付いてるね。

ひよこ ひよこ

ゼロデイ脆弱性って何なの?

ペンギン先生 ペンギン先生

修正パッチが出る前に、すでに悪用されている脆弱性のことだよ。つまり「対策ゼロ日」の状態で攻撃が始まっているから怖いんだ。今回のは実際に悪用が確認された、いわゆる「in the wild」の状態だったんだよ。

ひよこ ひよこ

WebGPUってそもそも何なの?聞いたことないかも…

ペンギン先生 ペンギン先生

WebGPUブラウザからGPUの性能をフルに引き出すための新しいAPI規格だよ。ブラウザ上でゲームを動かしたり、機械学習の推論を走らせたり、3Dデータの可視化をしたりするのに使われてるんだ。従来のWebGLの後継として注目されてるね。

ひよこ ひよこ

そんな新しい技術が狙われちゃったんだね。具体的にはどんなバグだったの?

ペンギン先生 ペンギン先生

「Use-After-Free(解放済みメモリの使用)」というタイプのバグだよ。ChromeのWebGPU実装である「Dawn」というライブラリの中で、すでに解放されたメモリ領域にアクセスしてしまう問題があって、攻撃者が細工したWebページを開かせるだけで、任意のコードを実行できる可能性があったんだ。

ひよこ ひよこ

ページを開くだけで攻撃されるって怖いね…。どのバージョンが危ないの?

ペンギン先生 ペンギン先生

Chrome 146.0.7680.177より前のバージョンが影響を受けるよ。WindowsMacは146.0.7680.177/178、Linuxは146.0.7680.177に更新すれば安全。まだアップデートしてない人はすぐに更新してほしいね。

ひよこ ひよこ

2026年で4件目のゼロデイって、多くないの?

ペンギン先生 ペンギン先生

かなり多いペースだね。まだ4月なのに4件目だから、月1件以上のペースだよ。背景にはWebGPUのようにブラウザが扱う機能が年々増えていることがあるんだ。機能が増えれば攻撃対象の面(アタックサーフェス)も広がるからね。

ひよこ ひよこ

ChromeだけじゃなくてEdgeとかも関係あるの?

ペンギン先生 ペンギン先生

いい質問だね。DawnはChromiumというオープンソースプロジェクトの一部だから、Chromiumベースのブラウザ全部に影響するよ。Microsoft Edge、Opera、Braveなども同じエンジンを使っているから、それぞれアップデートが必要なんだ。

ひよこ ひよこ

じゃあ自分のブラウザがChromiumベースかどうか知っておかないといけないんだね!

ペンギン先生 ペンギン先生

そのとおり。ちなみにエンジニア視点で面白いのは、Use-After-Freeはメモリ安全でない言語(CやC++)で起きやすいバグなんだ。Googleは今、ChromeのコードをRustのようなメモリ安全な言語に段階的に書き換える取り組みを進めているよ。将来的にこういったバグは減っていくはずだけど、まだ道半ばだね。

ひよこ ひよこ

私たちユーザーはどうすればいいの?

ペンギン先生 ペンギン先生

まずはChromeを常に最新に保つこと。chrome://settings/help にアクセスすれば自動更新が走るよ。あとは不審なリンクを踏まないという基本も大事。企業の管理者なら、ブラウザの自動更新ポリシーを有効にしておくことが重要だね。ゼロデイは防げないけど、パッチ適用のスピードが被害を分けるんだよ。