<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Chromium on Grayrecord Technow Blog</title>
    <link>https://technow.grayrecord.com/tags/chromium/</link>
    <description>Recent content in Chromium on Grayrecord Technow Blog</description>
    <image>
      <title>Grayrecord Technow Blog</title>
      <url>https://technow.grayrecord.com/images/Grayrecord-technow.png</url>
      <link>https://technow.grayrecord.com/images/Grayrecord-technow.png</link>
    </image>
    <generator>Hugo -- 0.166.0</generator>
    <language>ja</language>
    <lastBuildDate>Wed, 25 Mar 2026 15:57:02 +0900</lastBuildDate>
    <atom:link href="https://technow.grayrecord.com/tags/chromium/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>AIアバターの裏側で腐食する基盤 —— Zoom 7.0.0が隠蔽する『Chromiumゼロデイ』の真実</title>
      <link>https://technow.grayrecord.com/post/zoom-7.0.0-inside/</link>
      <pubDate>Wed, 25 Mar 2026 15:57:02 +0900</pubDate>
      <guid>https://technow.grayrecord.com/post/zoom-7.0.0-inside/</guid>
      <description>&lt;h2 id=&#34;導入華やかなメジャーアップデートの嘘&#34;&gt;導入：華やかなメジャーアップデートの嘘&lt;/h2&gt;
&lt;p&gt;2026年3月24日、Zoomはバージョン 7.0.0 を華々しくリリースしました。「AI Companion 3.0」や「AIアバター」といった最新機能を前面に押し出し、次世代のコミュニケーションツールとしての進化を謳っています。しかし、その輝かしい発表の裏側で、リリースノートに刻まれたのは &lt;strong&gt;「Minor bug fixes」&lt;/strong&gt; という、あまりに無責任な一行でした。&lt;/p&gt;
&lt;p&gt;この「魔法の言葉」によって隠蔽された、深刻なセキュリティ上の懸念を解剖します。&lt;/p&gt;
&lt;h2 id=&#34;第1の罪野生のゼロデイskia--v8チェーンへの沈黙&#34;&gt;第1の罪：野生のゼロデイ「Skia × V8」チェーンへの沈黙&lt;/h2&gt;
&lt;p&gt;最も看過できないのは、Chromiumエンジンにおける致命的なゼロデイ脆弱性への対応状況です。&lt;/p&gt;
&lt;p&gt;Googleは2026年3月10日、既に野生での悪用が確認されている &lt;strong&gt;CVE-2026-3909 (Skia)&lt;/strong&gt; および &lt;strong&gt;CVE-2026-3910 (V8)&lt;/strong&gt; の修正を完了しました。CISA（米サイバーセキュリティ・インフラセキュリティ局）も即座にこれらを KEV（悪用が確認された脆弱性）カタログに追加し、警戒を呼びかけています。&lt;/p&gt;
&lt;h3 id=&#34;技術的な深刻度&#34;&gt;技術的な深刻度&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-3909 (Skia)&lt;/strong&gt;: 描画エンジンにおける Out-of-bounds write。メモリ破壊を引き起こす。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2026-3910 (V8)&lt;/strong&gt;: JavaScriptエンジンにおける不適切な実装。サンドボックス脱出を可能にする。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;これらを組み合わせることで、細工されたHTMLページを表示するだけでリモートからシステムを完全に乗っ取ることが可能な「必殺のチェーン攻撃」が成立します。Chromiumを内蔵しているZoomにとって、これは「対岸の火事」ではありません。しかし、Zoomが3月10日に公開したセキュリティ速報（ZSB）は、自社固有の軽微なバグを語るのみで、この巨大な地雷については口を閉ざしたままです。&lt;/p&gt;
&lt;h2 id=&#34;第2の罪物理的に不可能なパッチサイクル&#34;&gt;第2の罪：物理的に不可能なパッチサイクル&lt;/h2&gt;
&lt;p&gt;次に、リリースのタイミングという物理的な矛盾が浮上します。&lt;/p&gt;
&lt;p&gt;GoogleがWebGL関連の8件の深刻な脆弱性（CVE-2026-4673〜、CVSS 8.8）を修正したChromeをリリースしたのは、3月23日のことです。そのわずか &lt;strong&gt;24時間後&lt;/strong&gt; に、Zoom 7.0.0 はリリースされました。&lt;/p&gt;
&lt;p&gt;大規模なソフトウェアのビルドと回帰テストの工程を考えれば、この24時間という短期間で最新のChromiumパッチを統合し、検証を終えてリリースすることは限りなく不可能です。つまり、Zoom 7.0.0 は、修正版Chromeから攻撃コードが逆算（リバース）される &lt;strong&gt;「1Day攻撃」&lt;/strong&gt; の絶好のターゲットとして、無防備に市場へ投入された可能性が極めて高いのです。&lt;/p&gt;
&lt;h2 id=&#34;第3の罪徹底したchromiumの抹消と隠蔽&#34;&gt;第3の罪：徹底した「Chromium」の抹消と隠蔽&lt;/h2&gt;
&lt;p&gt;さらに巧妙なのは、製品構造の変化です。これまでのバージョンに存在した &lt;code&gt;libcef.dll&lt;/code&gt;（Chromium Embedded Framework）が削除され、代わりに見慣れない &lt;code&gt;libcml.dll&lt;/code&gt; というコンポーネントへ不透明な形で統合されています。&lt;/p&gt;
&lt;p&gt;特筆すべきは、この &lt;strong&gt;&lt;code&gt;libcml.dll&lt;/code&gt; のファイルサイズが 15,116 KB（約15MB）にも達している&lt;/strong&gt; 点です。単一のライブラリとしてはあまりに巨大であり、削除された &lt;code&gt;libcef.dll&lt;/code&gt; の機能をバイナリレベルで飲み込み、事実上のカプセル化（難読化）を施したと考えるのが自然です。&lt;/p&gt;
&lt;p&gt;実際、バイナリ内の文字列を確認すると、その隠蔽体質はさらに顕著になります。通常の Chromium ベースのアプリケーションであれば、&lt;code&gt;strings&lt;/code&gt; コマンドをかければ大量の &amp;ldquo;Chrome&amp;rdquo; や &amp;ldquo;Chromium&amp;rdquo; という識別文字列、およびエンジン由来のバージョン番号がヒットします。しかし、&lt;code&gt;libcml.dll&lt;/code&gt; においてそれらは徹底的に抹消されており、ヒットするのは Zoom 自身のビルド番号（7.0.0.x）のみという、極めて異常な状態にあります。&lt;/p&gt;</description>
    </item>
    <item>
      <title>Chromium Is the New Generation&#39;s Log4j</title>
      <link>https://technow.grayrecord.com/post/chromium-is-new-generation-log4j/</link>
      <pubDate>Sat, 22 Nov 2025 05:52:44 +0900</pubDate>
      <guid>https://technow.grayrecord.com/post/chromium-is-new-generation-log4j/</guid>
      <description>&lt;h2 id=&#34;はじめに-chrome-v8脆弱性の深刻度&#34;&gt;はじめに: Chrome V8脆弱性の深刻度&lt;/h2&gt;
&lt;p&gt;先日、Google ChromeのJavaScriptエンジンである &lt;strong&gt;V8&lt;/strong&gt; に起因する、深刻なセキュリティホール（&lt;a href=&#34;https://nvd.nist.gov/vuln/detail/CVE-2024-4947&#34;&gt;CVE-2024-4947&lt;/a&gt;）が公表され、既に悪用が確認されていることから大きな注目を集めました。&lt;/p&gt;
&lt;p&gt;Forbesの当該記事によると、&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;米国国立標準技術研究所（NIST）によれば、「142.0.7444.175より前のGoogle ChromeにおけるV8の型混同により、細工されたHTMLページを通じてヒープ破損を遠隔の攻撃者に悪用される可能性があった」。この脆弱性は深刻度「高（High）」に分類されている。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;とされています。&lt;/p&gt;
&lt;p&gt;この脆弱性は、V8エンジン内部で発生する &lt;strong&gt;「型混同 (Type Confusion)」&lt;/strong&gt; と呼ばれる処理エラーです。攻撃者は、このエラーを悪用することで、ブラウザのメモリを破壊し、最終的にはリモートで任意のコードを実行（RCE）することが可能になります。&lt;/p&gt;
&lt;h3 id=&#34;型混同からコード実行までの流れ&#34;&gt;型混同からコード実行までの流れ&lt;/h3&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;V8と型&lt;/strong&gt;: V8は、JavaScriptコードを高速実行するために、データの「型」（数値、文字列など）を厳密に管理しています。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;型混同の発生&lt;/strong&gt;: 攻撃者が作成した特殊なWebページをユーザーが開くと、V8エンジンがデータの型を誤って認識します。例えば、安全なはずのデータ領域に、実行可能な悪意のあるコードが紛れ込んでいるにもかかわらず、エンジンはそれに気づきません。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ヒープ破損&lt;/strong&gt;: 型混同を利用して、攻撃者はプログラムが使用するメモリ領域「ヒープ」を意図的に破壊（破損）します。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;リモートコード実行&lt;/strong&gt;: メモリの保護機構を突破した攻撃者は、最終的にシステムを乗っ取るための任意のコードを実行できるようになります。&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;log4jの再来-なぜchromiumは危険なのか&#34;&gt;Log4jの再来: なぜChromiumは危険なのか？&lt;/h2&gt;
&lt;p&gt;この種の脆弱性が特に危険視されるのは、その影響範囲が単一のアプリケーションに留まらない &lt;strong&gt;サプライチェーン・リスク&lt;/strong&gt; を内包しているためです。この点で、今回の事案は、かつて世界中を震撼させた &lt;strong&gt;「Log4j」&lt;/strong&gt; の脆弱性（Log4Shell）と極めて類似した構造を持っています。&lt;/p&gt;
&lt;p&gt;Log4jは、多くのJavaアプリケーションで利用されるロギングライブラリです。開発者が直接Log4jを導入したつもりがなくても、利用している別のライブラリが内部的にLog4jに依存しているケースが多々ありました。その結果、一つのライブラリの脆弱性が、芋づる式に無数のシステムに影響を及ぼし、世界中のサーバーが危険に晒される事態となったのです。&lt;/p&gt;
&lt;p&gt;Chromiumもまた、現代の &lt;strong&gt;「隠れた共通コンポーネント」&lt;/strong&gt; となっています。&lt;/p&gt;
&lt;h2 id=&#34;beyond-the-browser-chromiumの広範な影響&#34;&gt;Beyond the Browser: Chromiumの広範な影響&lt;/h2&gt;
&lt;p&gt;問題は、この脆弱性がWebブラウザだけの問題ではないという点です。Chromiumは、&lt;strong&gt;Electron&lt;/strong&gt; というフレームワークの中核コンポーネントとして、デスクトップアプリケーション開発に広く利用されています。&lt;/p&gt;
&lt;p&gt;これにより、一見するとブラウザとは全く関係ないように見える多くのアプリケーションが、内部的にはChromiumを抱えています。つまり、Chromeブラウザの脆弱性は、これらのアプリケーションの脆弱性にも直結するのです。&lt;/p&gt;
&lt;p&gt;以下は、Electron（およびChromium）を基盤とする著名なアプリケーションのほんの一例です。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;コミュニケーションツール&lt;/strong&gt;: Slack, Discord, Microsoft Teams, Skype, Signal, WhatsApp Desktop&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;開発者ツール&lt;/strong&gt;: Visual Studio Code, Postman, GitHub Desktop&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;生産性向上ツール&lt;/strong&gt;: Notion, Obsidian, Trello, Figma&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;その他&lt;/strong&gt;: Dropbox&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;これらのアプリケーションは、意識しないうちにChromiumのレンダリングエンジンを利用しており、V8エンジンの脆弱性の影響を直接受ける可能性があります。&lt;/p&gt;
&lt;h2 id=&#34;chromium-is-the-new-generations-log4j&#34;&gt;&amp;ldquo;Chromium is the New Generation&amp;rsquo;s Log4j&amp;rdquo;&lt;/h2&gt;
&lt;p&gt;この状況は、Chromiumが &lt;strong&gt;「新世代のLog4j」&lt;/strong&gt; であることを示唆しています。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
