30秒で判断
- 対応すべき人: Google Chrome(および Chromium 系ブラウザ)を利用しているすべてのユーザー
- 対応不要な人: 既に 138.0.7204.157 以降へ自動更新が適用済みのユーザー、Chromium 系以外のブラウザのみを利用しているユーザー
- 確認コマンド: Chromeのアドレスバーで
chrome://versionを開き、バージョンが 138.0.7204.157 以降かを確認
概要
CVE-2025-6558 は、Google Chrome のグラフィックスコンポーネント ANGLE および GPU における、信頼できない入力の検証不備(CWE-20)です。攻撃者が用意したWebページを閲覧するだけで、レンダラプロセスのサンドボックスを脱出される可能性があります。
ブラウザのサンドボックスは、万一レンダラが侵害されても被害を局所化するための重要な防御層です。これを脱出されると、端末上のより高い権限での処理に影響が及ぶ恐れがあります。深刻度はCVSS 8.8(HIGH)と高く、広く利用されるブラウザであることから、早めの更新を推奨します。
CVSSベクトル
| 項目 | 評価 |
|---|---|
| CVSSスコア | 8.8(HIGH) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| ユーザー関与 (UI) | 要(細工されたページの閲覧) |
| CWE | CWE-20(入力検証の不備) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Google Chrome | 138.0.7204.157 未満 |
ANGLE/GPUを共有する Chromium ベースのブラウザ(Edge など)も、各ベンダーの更新適用状況により影響を受ける可能性があります。
修正バージョンと回避策
- Google Chrome を 138.0.7204.157 以降(最新安定版)へ更新してください。
- 多くの環境では自動更新が有効で、ブラウザの再起動により適用されます。
chrome://settings/helpから更新状況を確認できます。 - 更新を適用できるまでの間は、信頼できないサイトの閲覧を控えることが緩和策になります。
関連リンク
データソース: NVD (NIST), Google Chrome Releases AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
