悪用確認 悪用確認済み(KEV) CVE-2025-13223

Chromium V8 の型の取り違え(CVE-2025-13223)― ある型として作ったものを、別の型として扱ってしまう

Google Chromium V8 KEV追加 2025年11月19日 連邦是正期限 2025-12-10

ブラウザの JavaScript 実行基盤である V8 における型の取り違えの脆弱性。ヒープの破壊につながりうるとされる。閲覧するだけで到達しうる位置にある部品であり、是正期限は21日に設定された。

脆弱性の基本情報

  • CVE番号CVE-2025-13223
  • 対象(ベンダー/製品)Google Chromium V8
  • CWECWE-843
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2025-12-10(米連邦民生機関・BOD 22-01)

要点

  • 対象はブラウザのJavaScript実行基盤である Chromium V8。CWE-843(型の取り違え)に区分される。
  • ある型として作られた領域を別の型として扱う欠陥で、ヒープの破壊につながりうるとされる。
  • ページを開けばそこに含まれる処理が実行されるため、閲覧という日常の行為で到達されうる位置にある。
  • 2026年9月3日時点で当サイトが保持する未解説の記録のうち、型の取り違えに区分されるものは37件。
  • ランサムウェアでの利用は既知とされていないが、KEVカタログは実際に悪用が確認されたものを収録する。

1型の取り違えという型

プログラムが扱うデータには型があります。数値なのか、文字列なのか、別の何かへの参照なのか。型が決まることで、その領域をどう読み書きするかが決まります。型の取り違えは、ある型として作られた領域を、別の型として扱ってしまう欠陥です。

意図された動き欠陥がある場合
作られたときの型に従って扱う別の型として扱われる
領域の読み方が一貫している同じ領域が違う意味で読まれる
参照かどうかが正しく判断される数値が参照として扱われうる

同じ並びのデータでも、どの型として読むかによって意味が変わります。数値として置かれたものが参照として読まれれば、その数値が指す場所を触ることになります。カタログが「ヒープの破壊」を挙げているのは、この帰結を指しています。

2閲覧するだけで到達しうる位置

  1. 1対象ブラウザのJavaScript実行基盤
  2. 2到達の経路ページを開くと、そこに含まれる処理が実行される
  3. 3利用者の操作特別な操作を必要としない場合がある
  4. 4意味するところ到達されうる範囲が広い

V8はブラウザの中でJavaScriptを実行する部分です。ページを開けば、そこに書かれた処理が動きます。利用者が何かを導入したり許可したりしなくても、閲覧という日常の行為だけで処理が到達しうる位置にあることになります。当サイトでは、境界に置かれる機器の脆弱性も扱っていますが、こちらは各自の端末が到達点になるという違いがあります。

3型の取り違えの件数

2026年9月3日時点で当サイトが保持するKEV1,694件うち公開済みの解説は92件
同じ時点で未解説のうちCWE-843(型の取り違え)37件近い型のCWE-416は90件・CWE-787は98件
本件の是正期限2025年12月10日2025年11月19日の追加から21日後

2026年9月3日時点で当サイトが保持する記録では、未解説のうち型の取り違えに区分されるものが37件あります。同じ実行基盤に関する事例が繰り返し現れており、複雑な処理を高速に行う仕組みほど、この種の欠陥が生じやすいことをうかがわせます。

4ランサムウェアの記載がないこと

本件は、ランサムウェアでの利用が既知とはされていません。ただしKEVカタログは、実際に悪用が確認されたものだけを収録します。ランサムウェアの記載がないことは、悪用されていないという意味ではなく、その用途での利用が確認されていないという意味です。カタログに載っている時点で、実際に使われたという判断は済んでいることになります。

なぜ重要か

境界に置かれる機器と異なり、閲覧するだけで到達しうる部品は各自の端末が到達点になる。資産管理が中心設備に偏っていると、更新の行き届かない端末が残りやすい。

よくある質問(FAQ)

型の取り違えとは何ですか?
ある型として作られた領域を、別の型として扱ってしまう欠陥です。同じ並びのデータでも、どの型として読むかによって意味が変わります。
ランサムウェアの記載がなければ安全ですか?
いいえ。記載がないのはその用途での利用が確認されていないという意味で、KEVカタログに載っている時点で実際の悪用は確認されています。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#型の取り違え#ブラウザ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。