ChromiumのRCE脆弱性が修正後も残存 Googleが情報を誤って公開

ChromiumのRCE脆弱性が修正後も残存 Googleが情報を誤って公開
Google

Chromiumに2022年から存在する未修正の脆弱性が、Googleの誤操作によってPoC(概念実証コード)ごと公開状態になった。修正済みと記録されていたにもかかわらず、実際には機能したままだった。


ブラウザを閉じても動き続ける

問題の核心は、Chromiumの Background Fetch API にある。大容量ファイルや動画をバックグラウンドでダウンロードし続けるためのこの仕組みは、タブやブラウザを閉じた後もダウンロードを継続できる。

攻撃者はこれを悪用し、終了しないサービスワーカーを生成する悪意あるウェブページを作れる。ユーザーが一度そのページを訪れると、JavaScriptがデバイス上で実行され続け、ブラウザが閉じられた後も攻撃者のサーバーに接続し続ける状態になる。

サービスワーカーとは、ブラウザとサーバーの間に常駐するJavaScriptコンポーネントで、オフライン機能やページの高速化を担う仕組み。本来は利便性のための技術だが、今回の脆弱性ではこれが持続的な接続経路として悪用される。

この状態を利用すれば、乗っ取ったブラウザをDDoS攻撃の踏み台にしたり、悪意のある通信を中継したり、トラフィックを任意のサイトへ誘導したりできる。ライラ・レバネ(Lyra Rebane)は当初の脆弱性報告書に「数万のページビューでボットネットを作るのは現実的で、デバイス上でJavaScriptが遠隔実行されていることにユーザーは気付かない」と記している。

影響を受けるのはGoogle Chrome、Microsoft Edge、Brave、Opera、Vivaldi、ArcといったChromiumベースのブラウザ全般だ。Firefox と Safari は Background Fetch API を実装していないため、この経路では影響を受けない。

「修正済み」が覆った経緯

この脆弱性は2022年12月にエストニアのセキュリティ研究者ライラ・レバネがGoogleへ非公開で報告し、有効と認められた。Googleのエンジニアは社内の深刻度分類で上位にあたる評価を与えたものの、ユーザーへの修正は届かないまま2年以上が経過した。

ライラ・レバネはArs Technicaの取材に対し、メール・ファイル・パスワードへの直接アクセスを許さない性質が優先度のズレを生み、対応が長引いたと説明している。

転機は2026年2月だった。Chromium Issue Tracker上で「修正済み」にマークされ、バグは一旦クローズされた。ところが数分後に懸念を理由に再オープンされ、その後2月12日に改めて「修正済み」とされた。ただしパッチは出荷されていなかった。

自動メールでバグバウンティ報酬 1,000ドル が支払われたという通知がライラ・レバネに届いたのは、このタイミングだ。

脆弱性報告から誤公開まで——4年の経緯
2022年
12月
報告
脆弱性を発見・報告
ライラ・レバネがChromiumへ非公開報告。
有効と認定される
2022年
12月〜
経過
社内優先度「S1」で認定——修正なし
上位の深刻度評価を受けながら、
パッチは出荷されないまま時間が経過
2026年
2月10日
誤クローズ
「修正済み」にマーク→数分後に再オープン
懸念を理由にすぐ差し戻される
2026年
2月12日
クローズ
再び「修正済み」でクローズ
パッチ未出荷のまま。
バグバウンティ1,000ドルが自動通知される
2026年
5月20日
誤公開
「14週クローズ済み」で自動公開
PoCコードごと公開状態に。
ライラ・レバネが検証→まだ動作を確認
2026年
5月20日
(同日)
再非公開
Googleが情報を非公開に戻す
アーカイブに記録済み。
PoCは取り消せない状態で流通
※ 時刻はJST。「修正済み」クローズから14週後の自動公開がPoCの流出につながった
脆弱性を報告してから修正の確認メールが届くまで、ライラ・レバネが費やした時間は約2年2か月。その間、脆弱性そのものは変わっていなかった。

誤公開で状況が悪化した

5月20日、Chromium Issue Trackerの当該バグへのアクセス制限が解除された。バグがクローズされてから 14週以上経過しており、「修正済み」のマークも付いていたため、自動的に公開状態になったとみられる。

ライラ・レバネはこれを見て修正が完了したと判断し、脆弱性の詳細を確認しようとした。Chrome Dev 150 と Edge 148 で実際に試したところ、問題はまだ存在していた。

OH NO I JUST REALIZED THIS IS NOT ACTUALLY PROPERLY FIXED AND STILL WORKS
(直した気になっていたが、実はまだ機能している)

Google側はすぐに再び非公開に戻したが、公開状態になっていた時間は情報が漏洩するには十分だった。アーカイブにも記録が残っており、PoCコードも入手可能な状態になっている。

さらに悪いことに、旧バージョンのEdgeではトリガー時にダウンロードのポップアップが表示されていた。最新版のEdgeではそれも表示されなくなり、ユーザーが気付く手がかりが消えた。「完全に無音のRCEで、ブラウザを閉じた後も動き続ける」とライラ・レバネは述べている。

影響範囲と対処の現実

ライラ・レバネは同時に、この脆弱性の限界も明確にしている。ブラウザのセキュリティ境界を突破するものではなく、被害者のメール・ファイル・OSへのアクセス手段にはならない。誤公開によって悪用の難易度は下がったが、大規模なボットネットを構築するには依然として相応の技術力が必要だという見方も示した。

ブラウザ別の影響状況
ブラウザ 影響 エンジン 状況
Google
Chrome
影響あり Chromium Dev 150で動作を確認
Microsoft
Edge
影響あり Chromium Edge 148で確認。
ポップアップも消え完全無音
Brave 影響あり Chromium 同エンジンのため影響範囲内
Opera 影響あり Chromium 同エンジンのため影響範囲内
Vivaldi 影響あり Chromium 同エンジンのため影響範囲内
Arc 影響あり Chromium 同エンジンのため影響範囲内
Firefox 影響なし Gecko Background Fetch API
未実装のため対象外
Safari 影響なし WebKit Background Fetch API
未実装のため対象外
※ Chrome Dev 150・Edge 148での動作確認はライラ・レバネ(Lyra Rebane)による2026年5月20日の検証結果

2022年の報告から現時点まで修正が届いていない。PoCが公開された以上、Googleは緊急対応を迫られる立場になった。

「修正済み」という誤ったステータスが、4年越しの脆弱性を公開するトリガーになった。


参照元

関連記事

この記事を共有する

Read more