「Chromeの更新通知がまた来てるけど、毎回すぐ当てるべき?」
「ゼロデイ脆弱性って年に何回も出るものなの?」
ボス!Chromeのゼロデイ、今年もう4回目って聞いたでしゅけど…。多くないでしゅか!?
4ヶ月で4回、しかもそのうち3回がグラフィック描画系の脆弱性だ。攻撃者がブラウザの描画エンジンを集中的に狙っている傾向がはっきり出ているな。
2026年3月31日、GoogleはChromeのゼロデイ脆弱性CVE-2026-5281の修正パッチをリリースしました。
野生での悪用がすでに確認されており、CISAもKEVカタログに追加しています。
- WebGPU実装エンジン「Dawn」にuse-after-freeの脆弱性(CVE-2026-5281)
- レンダラープロセスを侵害済みの攻撃者が、細工したHTMLページで任意コード実行可能
- 2026年で4度目のゼロデイ、うち3件が描画・レンダリング系の脆弱性
ブラウザの描画系が集中的に狙われている背景と、組織として必要な対応を解説します。
目次
WebGPUエンジンDawnのuse-after-freeが悪用された
今回の脆弱性は、Chromeが採用するWebGPU標準の実装エンジン「Dawn」に存在していました。
脆弱性の概要と影響範囲
CVE-2026-5281はuse-after-free(解放済みメモリの使用)に分類される高深刻度の脆弱性です。
レンダラープロセスをすでに侵害した攻撃者が、細工したHTMLページを通じて任意のコードを実行できます。
対応状況は以下の通りです。
| 項目 | 内容 |
|---|
| CVE番号 | CVE-2026-5281 |
| 脆弱性タイプ | use-after-free(CWE-416) |
| 対象コンポーネント | Dawn(WebGPU実装) |
| 修正バージョン | 146.0.7680.177/178(Windows/macOS)、146.0.7680.177(Linux) |
| CISA KEV追加日 | 2026年4月1日 |
CISAは連邦政府機関に対して4月15日までの修正適用を求めています。
民間企業にも同様のスピード感での対応が推奨されます。
WebGPUって、GPUを使ったグラフィック処理のことでしゅよね? そんなところに脆弱性があるなんて…
ブラウザの描画処理はGPUと直接やり取りするため、メモリ管理がシビアだ。そのぶんuse-after-freeのようなメモリ関連の脆弱性が入り込みやすい。
4ヶ月で4回、描画系ゼロデイが集中する理由
2026年に入ってからChromeのゼロデイは4件確認されており、うち3件がCSS、Skia、Dawnと描画・レンダリング系のコンポーネントです。
攻撃者が描画系を狙う背景
この偏りには理由があります。
- 描画系コンポーネントはC/C++で書かれており、メモリ安全性の問題が起きやすい
- WebGPUやSkiaは複雑な状態管理を伴い、テストで全パスを網羅するのが困難
- レンダラープロセスの侵害はサンドボックス脱出への足がかりになる
- ユーザーが特定のWebページを開くだけで攻撃が成立するため、フィッシングとの組み合わせが容易
組織のIT管理者としてまず取り組むべきは、Chromeの自動更新が確実に機能しているかの確認です。
MDMやグループポリシーで更新を遅延させている環境では、ゼロデイの修正パッチが適用されないまま放置されるリスクがあります。
うちの会社、Chrome更新を1週間遅らせる設定にしてた気がするでしゅ…。ゼロデイの時は危ないでしゅよね?
互換性テストのための遅延は分かるが、KEVに載るレベルのゼロデイは例外扱いで即時適用するルールを作っておけ。運用ポリシーの問題だ。
まとめ
CVE-2026-5281は2026年で4度目のChrome ゼロデイであり、描画系サブシステムへの攻撃が続くトレンドを裏付けています。
修正バージョン(146.0.7680.177以降)がすでに公開されているため、未適用の環境は早急に更新してください。
ブラウザ更新の自動適用が本当に機能しているか、管理コンソールで一度確認してみることをおすすめします。
参考:The Hacker News – New Chrome Zero-Day CVE-2026-5281 Under Active Exploitation
参考:Security Affairs – Google fixes fourth actively exploited Chrome zero-day of 2026
Chromeのバージョン、今すぐ確認してみるでしゅ。自動更新だから大丈夫って油断してたでしゅ…
油断しがちだが、「更新が適用されたことを確認する」までが管理だ。設定してあるから大丈夫、ではないぞ。ふふふ。