要約:
Google は、Google Chrome 154 メジャー バージョン アップデートを Windows、macOS、Linux プラットフォームに正式にプッシュしました。このアップデートでは、グラフィックス処理、レンダリング エンジン、コア コンポーネントのセキュリティ リスクに関わる、リスク レベルが最も高い 11 件の「重大」な欠陥を含む、最大 108 件のセキュリティ脆弱性の修正に焦点を当てています。

公式セキュリティ情報によると、今回修正された多数の脆弱性は、バッファ オーバーフロー、範囲外書き込み、解放後の使用、および脆弱性エクスプロイト チェーンで一般的なその他の種類の脆弱性を含む、メモリ セキュリティとメモリ破損の分野に集中しています。 11 件の深刻な脆弱性のうち、一部はグラフィックス変換レイヤー ANGLE (CVE-2026-95350 など)、WebGL レンダリング モジュール、GPU 処理コンポーネントにあります。ハッカーは、慎重に構築された悪意のある Web ページにユーザーを誘導することで、上記のメモリ破損の脆弱性を引き起こす可能性があります。これにより、ブラウザのサンドボックス分離を突破して、被害デバイス上で任意の悪意のあるコードを実行したり、ブラウザをクラッシュさせたりする可能性があります。さらに、ServiceWorker、フルスクリーン モード (Fullscreen)、ポップアップ ダイアログ ボックス (WindowDialog)、広告フィルタリング (AdFilter) などのシステム コンポーネントの高リスクの脆弱性もこのバージョンでパッチされています。
今回修正された 108 件のセキュリティ脆弱性のうち、32 件は外部の独立したセキュリティ研究者によって報告されました。 Google は、この目的のために 18,000 米ドルの基本的な脆弱性報奨金を発行しました。その後の評価が進むにつれて、最終的な報酬額は大幅に増加することが見込まれます。残りの脆弱性は、Google の社内セキュリティ チームと自動テスト ツールによる定期監査中に発見されました。新バージョンでは重大な欠陥に加えて、V8 JavaScript エンジンの型の混乱の問題や拡張機能の権限検証の欠陥など、25 件の高リスク脆弱性も修正されています。
現時点で、Google は上記の脆弱性が実際のハッカーによって悪用されたという報告は受けていません。しかし、技術的な詳細が公開された後、攻撃者による脆弱性に対するリバースエンジニアリング攻撃を防ぐため、当局は特定の欠陥に関する技術文書にアクセス制限を設けた。最新の Chrome 154 バージョンは、完全アップデートの形で世界中のユーザーにプッシュされています。 Windows および macOS のバージョン番号は 154.0.8037.57/.58 にアップグレードされ、Linux のバージョン番号は 154.0.8037.57 にアップグレードされました。ネットワーク セキュリティの専門家は、潜在的なネットワーク不正アクセスやコード実行のリスクを防ぐために、個人ユーザーおよび企業の IT 管理者ができるだけ早くアップグレードを完了することを推奨しています。
コメント