一つの部品が複数のブラウザに入っている ― Chromium V8 の型混同
2026年9月4日にカタログへ追加された型混同の脆弱性。記録自身が「Chromeだけでなく Edge や Opera など Chromium を使う複数のブラウザに影響しうる」と述べています。
脆弱性の基本情報
- CVE番号CVE-2026-85046
- 対象(ベンダー/製品)Google Chromium V8
- CWECWE-843
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-18(米連邦民生機関・BOD 22-01)
要点
- Chromium の JavaScript エンジン V8 における型混同の脆弱性。細工されたHTMLで任意コード実行に至りうる。
- 記録自身が Chrome・Edge・Opera など Chromium を使う複数のブラウザに影響しうると明記している。
- V8 はカタログに40回登場し、うち20件(半数)が同じ型混同(CWE-843)。
- 是正指示が BOD 26-04 とフォレンジック・トリアージ要件に言及する新しい文面になっている。
1部品の名前で載る記録
前の記事の製品名は、複数のOSをまとめた括りでした。この記録の製品名は Chromium V8 ― ブラウザそのものではなく、その中で動く JavaScript エンジンの名前です。
記録の説明文は、影響が Chrome にとどまらないことを自ら述べています。Chromium を土台にしたブラウザ ― Microsoft Edge や Opera を含む ― にも及びうる、という書き方です。利用者から見れば「使っているブラウザの名前」で探しても、この記録には辿り着きません。
2半数が同じ型であること
V8 の40件のうち20件が型混同(CWE-843)です。ある値を実際とは違う型として扱ってしまう欠陥で、JavaScript エンジンのように実行時に型が決まる仕組みでは繰り返し現れます。
Windowsの172件が多様な型に散っていたのとは対照的です。部品が特定の役割に絞られているほど、欠陥の型も絞られます。
3求められる措置の書き方が変わっている
この記録の是正指示は、これまでの記録と文面が違います。従来の多くは「ベンダーの指示に従って緩和策を適用し、クラウドサービスについては BOD 22-01 の指針に従う」でした。この記録では BOD 26-04(リスクに基づく更新の優先順位付け) と「フォレンジック・トリアージ要件」への準拠が求められ、参照先にもその2文書のURLが並んでいます。
次の記事では、更新ではなく「使用の中止」を求める記録を見ます。
なぜ重要か
ブラウザの名前で脆弱性を追うと、土台の部品として載る記録を取りこぼします。利用するブラウザが何を土台にしているかを把握し、部品の名前でも追跡する必要があります。
よくある質問(FAQ)
型混同とはどのような欠陥ですか。
Chrome を使っていなければ関係ありませんか。
サンドボックス内での実行なら影響は限定的ですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。