Google Dawn の解放後使用(CVE-2026-5281)― 攻撃の前提が「すでにレンダラを侵害していること」である脆弱性
Chromiumのグラフィックス基盤 Dawn に解放後使用(Use-After-Free)の脆弱性があり、レンダラプロセスをすでに侵害した遠隔の攻撃者が、細工されたHTMLページを介して任意コードを実行できる可能性がある。Google Chrome、Microsoft Edge、Opera を含む複数のChromium系製品に影響しうる。
脆弱性の基本情報
- CVE番号CVE-2026-5281
- 対象(ベンダー/製品)Google Dawn
- CWECWE-416
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-04-15(米連邦民生機関・BOD 22-01)
要点
- 対象はGoogle Dawn(Chromiumのグラフィックス基盤)。CWE-416(解放後使用)。
- 攻撃の前提として、遠隔の攻撃者がすでにレンダラプロセスを侵害していることがカタログに明記されている=単独では成立しない。
- 細工されたHTMLページを介して任意コードを実行できる可能性がある。
- 影響はGoogle Chrome、Microsoft Edge、Operaを含む複数のChromiumベース製品に及びうるとされる。
- 2026年8月28日時点で当サイトが保持する1,685件では製品名がGoogle Chromium V8 のものが39件、Dawn と Skia はそれぞれ1件。基盤の部品ごとに記録が立てられている。
- すでにレンダラプロセスを侵害していることが前提の脆弱性で、1件ずつの採点では組み合わせを取りこぼす。
1前提条件が書かれている脆弱性
この記録で目を引くのは、攻撃者の条件が明記されている点である。すでにレンダラプロセスを侵害していた遠隔の攻撃者、と書かれている。つまりこの脆弱性は、それ単独で外部から成立するものではない。ブラウザはWebページを描画する部分を制限された領域に閉じ込めており、そこを破ったあとで、さらに外側へ出るために使われる。
攻撃が複数の段を踏んで成り立つとき、一つひとつの段は単独では大したことがないように見える。深刻度を1件ずつ採点する方法が取りこぼすのは、こうした組み合わせである。
2解放後使用というバグの形
解放後使用は、いったん解放したメモリ領域を、解放したことを忘れて再び使ってしまう不具合を指す。解放された領域には別のデータが割り当てられうるため、攻撃者がそこに自分の用意した内容を置ければ、プログラムはそれを本来のデータとして扱う。実行の流れを乗っ取る古典的な筋道で、Dawn のようにグラフィックスの資源を頻繁に確保・解放する層では現れやすい。
3影響が1つのブラウザで終わらない
カタログは、影響が Google Chrome、Microsoft Edge、Opera を含む複数のChromiumベース製品に及びうると明記している。別々の会社が別々の名前で提供していても、内部では同じ基盤を共有しているためである。
2026年8月28日時点で当サイトが保持するKEVの記録1,685件のうち、製品名が Google Chromium V8 のものは39件あり、Dawn と Skia はそれぞれ1件ずつである。基盤の部品ごとに記録が立てられているため、利用者が使っているブラウザの名前で探しても見つからない。何を使っているかではなく、何の上に成り立っているかで資産を捉える必要がある。
4前提が書かれている脆弱性
この記録で目を引くのは、攻撃者の条件が明記されている点です。すでにレンダラプロセスを侵害していた遠隔の攻撃者、と書かれています。単独で外部から成立するものではありません。
ブラウザはWebページを描画する部分を制限された領域に閉じ込めており、この脆弱性はそこを破ったあとで、さらに外側へ出るために使われます。攻撃が複数の段を踏んで成り立つとき、一つひとつの段は単独では大したことがないように見えます。深刻度を1件ずつ採点する方法が取りこぼすのは、こうした組み合わせです。
なぜ重要か
ブラウザの脆弱性は製品名でなく共通基盤の単位で記録されるため、社内で使っているブラウザの名前だけを追っていると該当を見落とす。また、前提条件つきの脆弱性を単独の深刻度で判断すると優先度を誤る。多段の攻撃では、途中の一段を塞ぐことが全体を止めることにつながる。
よくある質問(FAQ)
解放後使用とは何ですか?
レンダラプロセスの侵害が前提なら危険度は低いのですか?
ChromeやEdgeも対象ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。