Chromeに2026年4度目のゼロデイ(CVE-2026-5281)、WebGPUエンジンDawnの脆弱性を悪用

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「Chromeの更新通知がまた来てるけど、毎回すぐ当てるべき?」
「ゼロデイ脆弱性って年に何回も出るものなの?」

チップス

ボス!Chromeのゼロデイ、今年もう4回目って聞いたでしゅけど…。多くないでしゅか!?

ボス

4ヶ月で4回、しかもそのうち3回がグラフィック描画系の脆弱性だ。攻撃者がブラウザの描画エンジンを集中的に狙っている傾向がはっきり出ているな。

2026年3月31日、GoogleはChromeのゼロデイ脆弱性CVE-2026-5281の修正パッチをリリースしました。
野生での悪用がすでに確認されており、CISAもKEVカタログに追加しています。

  • WebGPU実装エンジン「Dawn」にuse-after-freeの脆弱性(CVE-2026-5281)
  • レンダラープロセスを侵害済みの攻撃者が、細工したHTMLページで任意コード実行可能
  • 2026年で4度目のゼロデイ、うち3件が描画・レンダリング系の脆弱性

ブラウザの描画系が集中的に狙われている背景と、組織として必要な対応を解説します。

オススメ案件

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
目次

WebGPUエンジンDawnのuse-after-freeが悪用された

今回の脆弱性は、Chromeが採用するWebGPU標準の実装エンジン「Dawn」に存在していました。

脆弱性の概要と影響範囲

CVE-2026-5281はuse-after-free(解放済みメモリの使用)に分類される高深刻度の脆弱性です。
レンダラープロセスをすでに侵害した攻撃者が、細工したHTMLページを通じて任意のコードを実行できます。

対応状況は以下の通りです。

項目内容
CVE番号CVE-2026-5281
脆弱性タイプuse-after-free(CWE-416)
対象コンポーネントDawn(WebGPU実装)
修正バージョン146.0.7680.177/178(Windows/macOS)、146.0.7680.177(Linux)
CISA KEV追加日2026年4月1日

CISAは連邦政府機関に対して4月15日までの修正適用を求めています。
民間企業にも同様のスピード感での対応が推奨されます。

チップス

WebGPUって、GPUを使ったグラフィック処理のことでしゅよね? そんなところに脆弱性があるなんて…

ボス

ブラウザの描画処理はGPUと直接やり取りするため、メモリ管理がシビアだ。そのぶんuse-after-freeのようなメモリ関連の脆弱性が入り込みやすい。

4ヶ月で4回、描画系ゼロデイが集中する理由

2026年に入ってからChromeのゼロデイは4件確認されており、うち3件がCSS、Skia、Dawnと描画・レンダリング系のコンポーネントです。

攻撃者が描画系を狙う背景

この偏りには理由があります。

  • 描画系コンポーネントはC/C++で書かれており、メモリ安全性の問題が起きやすい
  • WebGPUやSkiaは複雑な状態管理を伴い、テストで全パスを網羅するのが困難
  • レンダラープロセスの侵害はサンドボックス脱出への足がかりになる
  • ユーザーが特定のWebページを開くだけで攻撃が成立するため、フィッシングとの組み合わせが容易

組織のIT管理者としてまず取り組むべきは、Chromeの自動更新が確実に機能しているかの確認です。
MDMやグループポリシーで更新を遅延させている環境では、ゼロデイの修正パッチが適用されないまま放置されるリスクがあります。

チップス

うちの会社、Chrome更新を1週間遅らせる設定にしてた気がするでしゅ…。ゼロデイの時は危ないでしゅよね?

ボス

互換性テストのための遅延は分かるが、KEVに載るレベルのゼロデイは例外扱いで即時適用するルールを作っておけ。運用ポリシーの問題だ。

まとめ

CVE-2026-5281は2026年で4度目のChrome ゼロデイであり、描画系サブシステムへの攻撃が続くトレンドを裏付けています。
修正バージョン(146.0.7680.177以降)がすでに公開されているため、未適用の環境は早急に更新してください。

ブラウザ更新の自動適用が本当に機能しているか、管理コンソールで一度確認してみることをおすすめします。

参考:The Hacker News – New Chrome Zero-Day CVE-2026-5281 Under Active Exploitation
参考:Security Affairs – Google fixes fourth actively exploited Chrome zero-day of 2026

チップス

Chromeのバージョン、今すぐ確認してみるでしゅ。自動更新だから大丈夫って油断してたでしゅ…

ボス

油断しがちだが、「更新が適用されたことを確認する」までが管理だ。設定してあるから大丈夫、ではないぞ。ふふふ。

オススメ案件

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...

【企業内アプリ開発のゼロトラスト環境整備・運用】麹町(月1回出社)/AWS・Terraform・セキュリティツール

月額単価
1,150,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
企業内製アプリの開発環境におけるゼロトラスト化を推進し、S...

【決済端末ソフトウェア開発(PCI DSS対応エンジニア)】フルリモート/PCI DSS・決済システム

月額単価
1,500,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
大手アミューズメント企業の決済基盤を支える、極めて重要度...

【既存システムのISMAP対応】東京・汐留(リモート併用)/Gap分析・監査対応支援

月額単価
1,000,000円 / 月
稼働場所
東京都リモート併用
業務領域
PMO
作業内容:
既存顧客におけるシステムのISMAP対応支援をご担当いただきま...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次