Google Chromeに緊急パッチ連続:ゼロデイ悪用を確認、V8/WebGPUの高リスク脆弱性を修正
ニュース要約: Google Chromeが12月に高深刻度の緊急パッチを連続公開。V8エンジンやWebGPUなどのゼロデイ脆弱性(既に悪用確認済み)を修正した。これらの欠陥はリモートでのコード実行につながる極めて危険なものであり、機密情報漏洩を防ぐため、全利用者に対し直ちに最新版へのアップデート(バージョン 143.0.7499.146など)が強く推奨されている。
危機的な脆弱性連続、Google Chromeに緊急パッチ—ゼロデイ悪用確認、V8とWebGPUに高リスク
【東京】 インターネット利用者の大半が利用するブラウザ、Google Chromeにおいて、2025年12月に入り、深刻度「高(High)」のセキュリティ脆弱性に対する緊急アップデートが相次いでリリースされている。特に、既に攻撃者による悪用が確認された「ゼロデイ脆弱性」が含まれており、Googleは全ての利用者に対し、速やかなGoogle Chrome アップデートの適用を強く推奨している。
情報セキュリティ専門家は、これらの脆弱性が細工されたウェブページを閲覧するだけでリモートでのコード実行やサンドボックス回避につながる極めて危険な性質を持つと指摘しており、未対応の端末は機密情報漏洩やプライバシー侵害のリスクに晒されることになる。
12月連続の緊急対応:ゼロデイ悪用を確認
Googleは2025年後半から継続的にセキュリティ修正を重ねてきたが、12月10日および12月16日に立て続けに安定版チャンネルのアップデートを公開した。
12月10日のアップデート(バージョン 143.0.7499.109/.110など)では、既に実際の攻撃で悪用が確認されたゼロデイ脆弱性(例:CVE‑2025‑14174、ANGLEのメモリアクセス問題)を含む複数の欠陥が修正された。
さらに12月16日のアップデート(バージョン 143.0.7499.146/.147など)では、WebGPUおよびV8エンジンに関する深刻な欠陥が修正された。特に修正対象となったのは、WebGPUにおける解放後使用(Use-After-Free)の脆弱性(CVE-2025-14765)や、V8エンジン(JavaScript処理の中核)における境界外読み書きの脆弱性(CVE-2025-14766)などである。
これらのgoogle chrome 脆弱性は、いずれもメモリ破損を引き起こす可能性があり、攻撃者にシステム制御権を奪われる足がかりを与える典型的な手法として知られている。特にV8エンジンの型混乱や実装不備を突く攻撃は、細工されたJavaScriptコードを実行させるだけで成立するため、ユーザー側での回避が非常に難しい。
広がるリスク:Chromium系ブラウザへの影響も
今回のgoogle chrome 脆弱性の影響は、Chromeデスクトップ版(Windows、macOS、Linux)だけでなく、Chromiumエンジンをベースとする他のブラウザ(Microsoft Edge、Brave、Operaなど)にも波及する可能性がある。各ブラウザベンダーはGoogleの対応に追従し、同様の修正を含むパッチを順次配布しているため、ユーザーは利用している全てのブラウザについて、更新状況を確認する必要がある。
悪用が成功した場合、攻撃者はブラウザを通じて保存されている認証情報(パスワードやセッションクッキー)を窃取したり、ブラウザのサンドボックス(隔離環境)を回避してローカルデバイス上で任意のコードを実行したりすることが可能となる。報道によれば、パスワードマネージャーに関連する脆弱性も修正対象に含まれており、パスワード情報の漏洩リスクが特に懸念されている。
利用者が取るべき即時対策
GoogleおよびJPCERT/CCなどの公的機関は、企業・個人を問わず、直ちにGoogle Chrome アップデートを適用し、ブラウザを最新の安定版にすることを最優先事項とするよう呼びかけている。
【アップデート手順】
- Chromeを起動し、画面右上(︙)のメニューをクリック。
- 「ヘルプ」から「Google Chromeについて」を選択。
- 現在のバージョンが表示され、更新があれば自動でダウンロードが開始される。
- 更新完了後、必ず「再起動」ボタンをクリックし、修正を反映させる。
企業環境においては、IT管理者が集中管理ツール(GPOやMECMなど)を用いて、全端末のバージョンをインベントリ化し、未更新端末への強制適用を迅速に行う必要がある。特に、自動更新が無効化されている環境や、長期間再起動されていない端末は注意が必要だ。
また、更新を適用するだけでなく、拡張機能の最小化、多要素認証(MFA)の導入、不審なサイトへのアクセス回避など、多層的な防御策を併用することが長期的なセキュリティ維持に不可欠となる。
Googleは、近年、AIを活用した脆弱性検知システム(Big Sleepなど)を導入し、パッチの迅速化を図っているものの、ゼロデイ攻撃の頻発傾向は続いており、ユーザー側も最新のセキュリティ情報に常に注意を払い続ける必要がある。(了)