
GoogleがChrome 146を安定版として公開し、29件の脆弱性を修正した。特にWebMLのヒープバッファオーバーフローCVE-2026-3913は重大度Criticalで、研究者に3万3000ドルの報奨金が支払われた。 Chrome 146(146.0.7680.71/72)はWindows、Mac、Linux向けに段階配信される。今回の更新では合計29件のセキュリティ欠陥が修正され、複数が高リスクと分類された。最も深刻なCVE-2026-3913はWebMLコンポーネントのヒープバッファオーバーフローで、メモリ安全性に重大な影響を与える可能性がある。報告者は研究者Tobias Wienandで、3万3000ドルの報奨金が支払われた。さらにWebML関連では整数オーバーフローとヒープバッファオーバーフローのCVE-2026-3914、CVE-2026-3915が修正され、合計8万6000ドルの報奨金が授与された。加えてWeb Speechの境界外読み取りCVE-2026-3916や、Extensions、MediaStream、WebMIDI、WindowDialogなどに影響するUse After Free脆弱性(CVE-2026-3917~CVE-2026-3924)も修正された。LookalikeChecksやPicture-in-Picture、WebAppインストールのUI問題、PDFビューアやClipboardのポリシー処理不備など中・低危険度の問題も含まれる。詳細は多くが修正普及まで非公開とされている。 https://securityonline.info/chrome-146-arrives-with-29-security-fixes-critical-webml-flaw-discovered/
Post summary
Chrome 146’s release patch addresses 29 vulnerabilities, most notably the critical WebML heap buffer overflow CVE-2026-3913, and is now available for all supported platforms.

