30秒で判断
- 対応すべき人: WebKitGTK を利用するブラウザ(GNOME Web/Epiphany等)や、WebKitGTKを組み込むアプリケーションを使用している方。
- 対応不要な人: WebKitGTK を使用していない方、修正版を適用済みの方。
- 確認コマンド:
dpkg -l | grep webkit2gtk/rpm -q webkit2gtkなどでバージョンを確認。
概要
WebKitGTK において、悪意を持って細工されたWebコンテンツの処理時に、メモリ管理の不備で解放後使用(Use-After-Free)が発生し、メモリ破壊につながる可能性があります。WebKitGTK は Linux 環境で広く使われるWebコンテンツ描画エンジンで、GTK系ブラウザのほか、ヘルプビューアやメールクライアント、各種アプリの埋め込みWebビューなど、直接ブラウザと意識しない箇所でも利用されています。
そのため、標準ブラウザとして別のエンジンを使っていても、WebKitGTKを内部で利用するアプリ経由で影響を受ける可能性があります。攻撃には悪意あるコンテンツの表示というユーザー操作が必要ですが、成立するとメモリ破壊に至るため、深刻度は高(CVSS 8.8)と評価されています。本日は同系統のメモリ破壊(CVE-2026-83596)も公開されているため、あわせて更新を検討してください。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| ユーザー関与 (UI) | 必要 |
| CWE | CWE-416(解放後使用) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| WebKitGTK | WebKitGTK | 修正版より前の該当バージョン |
修正バージョンと回避策
各ディストリビューションが提供する WebKitGTK の更新(RHSA-2026:69098 ほか)を適用してください。回避策として、信頼できないWebサイトの閲覧を控えることも有効です。
関連リンク
データソース: NVD (NIST), Red Hat Product Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
