脆弱性  ·  2026-10-07

Google Chrome Autofill AI observable-discrepancy info leak (CVE-2026-106303)

脆弱性Low 影響度GlobalCVE-2026-106303
ChromeのAutofill AI機能における観察可能な不一致(タイミング/UI)の欠陥(CWE-203)により、レンダラープロセスをすでに侵害し、ソーシャルエンジニアリングを利用したリモート攻撃者が、細工されたHTMLページを介して機密情報を取得できました。Chromiumの重大度:Medium。関連する低重大度の不適切な状態検証(CVE-2026-106343)により、AndroidでUIスプーフィングが可能です。両方とも2026年10月の安定版デスクトップチャネル更新で修正されました。
ChromeのAutofill AIはオンデバイスAI機能で、保存された個人データを表示してオートフィルできます。これはAI機能のデータ処理に対する多層防御ですが、事前のレンダラーの侵害が必要なため、AIデプロイではスタンドアロンの優先度は低いです。
攻撃者がすでにレンダラープロセスを侵害した後、細工されたHTMLページがAutofill AIで観察可能な不一致を引き起こし、機密のオートフィルデータを外部に漏洩させます。
Google Chrome 155.0.8059.39より前(2026年10月、デスクトップ安定版)
Chromeを155.0.8059.39以降に更新してください。
NVD CVE-2026-106303Chrome Stable Channel updateNVD CVE-2026-106343
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →