概要
Google ChromeのCodecsコンポーネントに不適切な実装(CWE-20)が存在します。リモートの攻撃者が細工した動画ファイルを使用することで、潜在的にサンドボックス脱出が可能になります。
本CVEはGoogle Chromeバージョン149.0.7827.53で修正された多数のセキュリティ修正の一つです。同バージョンでは他にも多数のCritical・High脆弱性(Use after free、整数オーバーフロー、不正な入力検証等)が修正されています。
CVSSベクトル
| 属性 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | None |
| User Interaction | Required |
| Scope | Changed |
| Confidentiality | High |
| Integrity | High |
| Availability | High |
| CVSSスコア | 9.6 (CRITICAL) |
影響を受けるソフトウェア
| 製品 | 影響バージョン | 修正バージョン |
|---|---|---|
| Google Chrome | 149.0.7827.53未満(全プラットフォーム) | 149.0.7827.53 |
Chrome 149.0.7827.53 で修正された主な脆弱性
| CVE | CVSS | 内容 |
|---|---|---|
| CVE-2026-10966 | 9.6 | Codecs 不適切な実装 → サンドボックス脱出 |
| CVE-2026-10972 | 9.6 | Ozone UAF (Linux) → サンドボックス脱出 |
| CVE-2026-11021 | 9.6 | GPU 不十分な検証 → サンドボックス脱出 |
| CVE-2026-10955 | 8.8 | ANGLE 型混同 → OOBメモリアクセス |
| CVE-2026-11116 | 8.8 | Chromoting UAF → 任意コード実行 |
修正バージョンと回避策
- Google Chrome 149.0.7827.53 以降へアップデートする
- ChromeはHelp > About Google Chromeから更新確認が可能
- 企業環境では早期にバージョンポリシーを更新することを推奨
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
