悪用確認 悪用確認済み(KEV) CVE-2026-85046

一つの部品が複数のブラウザに入っている ― Chromium V8 の型混同

Google Chromium V8 KEV追加 2026年9月4日 連邦是正期限 2026-09-18

2026年9月4日にカタログへ追加された型混同の脆弱性。記録自身が「Chromeだけでなく Edge や Opera など Chromium を使う複数のブラウザに影響しうる」と述べています。

脆弱性の基本情報

  • CVE番号CVE-2026-85046
  • 対象(ベンダー/製品)Google Chromium V8
  • CWECWE-843
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-18(米連邦民生機関・BOD 22-01)

要点

  • Chromium の JavaScript エンジン V8 における型混同の脆弱性。細工されたHTMLで任意コード実行に至りうる。
  • 記録自身が Chrome・Edge・Opera など Chromium を使う複数のブラウザに影響しうると明記している。
  • V8 はカタログに40回登場し、うち20件(半数)が同じ型混同(CWE-843)。
  • 是正指示が BOD 26-04 とフォレンジック・トリアージ要件に言及する新しい文面になっている。

1部品の名前で載る記録

前の記事の製品名は、複数のOSをまとめた括りでした。この記録の製品名は Chromium V8 ― ブラウザそのものではなく、その中で動く JavaScript エンジンの名前です。

V8の登場回数40回製品別で3番目に多い
うち型混同(CWE-843)20件ちょうど半数
この記録の猶予14日2026年9月4日追加・9月18日期限

記録の説明文は、影響が Chrome にとどまらないことを自ら述べています。Chromium を土台にしたブラウザ ― Microsoft Edge や Opera を含む ― にも及びうる、という書き方です。利用者から見れば「使っているブラウザの名前」で探しても、この記録には辿り着きません。

2半数が同じ型であること

V8 の40件のうち20件が型混同(CWE-843)です。ある値を実際とは違う型として扱ってしまう欠陥で、JavaScript エンジンのように実行時に型が決まる仕組みでは繰り返し現れます

型混同(CWE-843)20 / 40
境界外書き込み(CWE-787)10 / 40
ヒープの領域外書き込み(CWE-122)8 / 40
境界外読み取り(CWE-125)4 / 40

Windowsの172件が多様な型に散っていたのとは対照的です。部品が特定の役割に絞られているほど、欠陥の型も絞られます。

3求められる措置の書き方が変わっている

この記録の是正指示は、これまでの記録と文面が違います。従来の多くは「ベンダーの指示に従って緩和策を適用し、クラウドサービスについては BOD 22-01 の指針に従う」でした。この記録では BOD 26-04(リスクに基づく更新の優先順位付け) と「フォレンジック・トリアージ要件」への準拠が求められ、参照先にもその2文書のURLが並んでいます。

次の記事では、更新ではなく「使用の中止」を求める記録を見ます。

なぜ重要か

ブラウザの名前で脆弱性を追うと、土台の部品として載る記録を取りこぼします。利用するブラウザが何を土台にしているかを把握し、部品の名前でも追跡する必要があります。

よくある質問(FAQ)

型混同とはどのような欠陥ですか。
ある値を実際とは異なる型として扱ってしまう欠陥です。実行時に型が決まる仕組みで繰り返し現れます。
Chrome を使っていなければ関係ありませんか。
記録は Chromium を利用する複数のブラウザに影響しうると述べています。Edge や Opera など、土台が同じブラウザも確認の対象です。
サンドボックス内での実行なら影響は限定的ですか。
記録はサンドボックス内での任意コード実行と述べています。単独で完結するとは限らず、他の欠陥と組み合わされる可能性は残ります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#KEV#悪用確認#Chromium#型混同#脆弱性管理
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。