つみかさね

CVE-2025-6558

High(8.8)

Google ChromeのANGLE/GPUサンドボックス脱出 CVE-2025-6558:影響範囲と対応方法

公開日: 2026-10-02データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Google ChromeGoogle< 138.0.7204.157

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1chrome://version でChromeのバージョンを確認する
  2. 2138.0.7204.157 未満の場合は最新安定版へ更新しブラウザを再起動する
  3. 3組織で集中管理している場合は配布ポリシーで最新版を強制する

影響対象

Google Chrome利用者Chromium系ブラウザ利用者

対応不要な人

  • ✓既に 138.0.7204.157 以降へ更新済み
  • ✓Chromium系以外のブラウザのみを利用している

補足

  • -多くの環境では自動更新後の再起動で適用されます
CVEGoogle Chromeサンドボックス脱出

30秒で判断

  • 対応すべき人: Google Chrome(および Chromium 系ブラウザ)を利用しているすべてのユーザー
  • 対応不要な人: 既に 138.0.7204.157 以降へ自動更新が適用済みのユーザー、Chromium 系以外のブラウザのみを利用しているユーザー
  • 確認コマンド: Chromeのアドレスバーで chrome://version を開き、バージョンが 138.0.7204.157 以降かを確認

概要

CVE-2025-6558 は、Google Chrome のグラフィックスコンポーネント ANGLE および GPU における、信頼できない入力の検証不備(CWE-20)です。攻撃者が用意したWebページを閲覧するだけで、レンダラプロセスのサンドボックスを脱出される可能性があります。

ブラウザのサンドボックスは、万一レンダラが侵害されても被害を局所化するための重要な防御層です。これを脱出されると、端末上のより高い権限での処理に影響が及ぶ恐れがあります。深刻度はCVSS 8.8(HIGH)と高く、広く利用されるブラウザであることから、早めの更新を推奨します。

CVSSベクトル

項目評価
CVSSスコア8.8(HIGH)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)なし
ユーザー関与 (UI)要(細工されたページの閲覧)
CWECWE-20(入力検証の不備)

影響を受けるソフトウェア

製品ベンダー影響バージョン
Google ChromeGoogle138.0.7204.157 未満

ANGLE/GPUを共有する Chromium ベースのブラウザ(Edge など)も、各ベンダーの更新適用状況により影響を受ける可能性があります。

修正バージョンと回避策

  • Google Chrome を 138.0.7204.157 以降(最新安定版)へ更新してください。
  • 多くの環境では自動更新が有効で、ブラウザの再起動により適用されます。chrome://settings/help から更新状況を確認できます。
  • 更新を適用できるまでの間は、信頼できないサイトの閲覧を控えることが緩和策になります。

関連リンク


データソース: NVD (NIST), Google Chrome Releases AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。