メインコンテンツへスキップ
見出し画像

Chrome Geminiの脆弱性──AIが開けた裏口

    情報の灯台

    便利なAIアシスタントが、そのまま監視ツールに変わる。ChromeのGeminiパネルに見つかった深刻な脆弱性は、AI統合時代のブラウザが抱える構造的リスクを浮き彫りにしている。

    AIを「ブラウザの中枢」に置いた代償

    Google Chromeに組み込まれた Gemini Live パネルに、深刻度の高い脆弱性が存在していた。CVSSスコアは8.8。悪意ある拡張機能がこのAIパネルを乗っ取り、本来アクセスできないはずのシステムリソースに手が届く状態だったことが明らかになっている。

    発見したのはPalo Alto Networksの脅威インテリジェンスチーム、Unit 42。研究者のガル・ワイズマンが2025年11月にGoogleへ報告し、2026年1月初旬にChrome 143.0.7499.192/.193で修正された。脆弱性はCVE-2026-0628として追跡されている。

    問題の本質は単純だ。Chromeは2025年9月にGeminiをブラウザに統合した際、AIアシスタントがタスクを遂行できるよう強力な権限を与えた。スクリーンショットの撮影、ローカルファイルの読み取り、カメラやマイクへのアクセス。どれもAIが「便利な助手」として機能するために必要な能力だ。

    だが、その権限の壁に穴が開いていた。

    広告ブロックと同じ仕組みが「武器」に変わる

    Unit 42が「Glic Jack」と名付けたこの攻撃手法の巧妙さは、特別な技術を必要としない点にある。

    Chromeの拡張機能には declarativeNetRequest API という仕組みがある。Webリクエストを傍受・変更できるAPIで、広告ブロッカーが広告配信リクエストを遮断するために日常的に使っている、ごく普通の機能だ。

    通常、拡張機能がgemini.google.comの通信に介入しても大きな問題にはならない。一般のタブで開かれたWebサイトに過ぎないからだ。ところが同じGeminiアプリが「chrome://glic」というブラウザ内部のパネルとして読み込まれると、話が変わる。このパネルはChromeの特権コンポーネントであり、カメラ・マイク・ファイルシステムへのアクセス権を持つ。

    Chromiumの見解では、WebViewコンポーネントがdeclarativeNetRequestルールの適用除外から「漏れていた」ことが原因だったという。

    つまり、Googleは新しいAIパネルを高い権限で動かす設計にしたにもかかわらず、既存の拡張機能APIがそのパネルに干渉できないようにする処理を忘れていた。Webサイトへの介入は「仕様通り」だが、ブラウザの中枢コンポーネントへの介入は「重大なセキュリティ欠陥」になる。その境界を見落としたのだ。

    乗っ取られたAIは何ができたのか

    Unit 42の実証実験では、基本的な権限しか持たない拡張機能がGeminiパネルを乗っ取り、以下の行動が可能だったことが示されている。

    ユーザーの同意なくカメラとマイクを起動する。任意のWebサイトのスクリーンショットを撮影する。ローカルファイルやディレクトリにアクセスする。そしてGeminiパネル上にフィッシング画面を表示し、ブラウザの「信頼された」UIを悪用して認証情報を窃取する。

    企業環境では、従業員のカメラ・マイク・ファイルへの不正アクセスは組織全体への脅威になりうる。ワイズマンはDark Readingの取材に対し、個人ユーザーだけでなく「ビジネスや組織環境ではリスクが大幅に増幅される」と指摘している。

    しかも、ユーザーが行う操作はGeminiボタンをクリックしてパネルを開くことだけだ。あとは裏側で全てが進行する。

    Gartnerの警告が「予言」になった日

    この脆弱性が公開された今、思い出すべき報告がある。

    2025年12月、調査会社Gartnerは「エージェント型AIブラウザを当面の間ブロックすべき」という異例の勧告を出していた。AIブラウザのデフォルト設定はセキュリティよりユーザー体験を優先しており、プロンプトインジェクションによる不正操作、AIの誤判断による意図しない行動、フィッシングサイトへの自律的なナビゲーションといったリスクが存在すると警鐘を鳴らしたのだ。

    CVE-2026-0628は、その懸念が机上の空論ではなかったことを証明した。ブラウザにAIを深く統合すればするほど、従来の拡張機能セキュリティモデルが想定していなかった「新しい攻撃面」が生まれる。AIアシスタントに与えた権限は、そのまま攻撃者が奪える権限でもある。

    悪意ある拡張機能は増え続けている

    攻撃の前提条件として「ユーザーに悪意ある拡張機能をインストールさせる」必要があるため、一見ハードルが高そうに見える。だが現実には、Chrome Web Storeに紛れ込む悪意ある拡張機能の数は近年増加の一途をたどっている。正規の拡張機能が買収され、悪意あるバージョンにアップデートされるケースも報告されている。

    2026年2月には、AndroidでGoogleのGeminiモデルを実行時に呼び出してスクリーンショットを解析し、端末操作を自動化する新種のマルウェアも発見された。攻撃者はベンダーと同じ熱量で、AIをスタックの深い部分に組み込み始めている。


    今すべきこと、考えるべきこと

    修正済みのChromeを使っていれば、この脆弱性の影響は受けない。だが問題の構造は残っている。

    Chromeの「ヘルプ」→「Google Chromeについて」でバージョンを確認し、最新でなければ即座にアップデートすること。インストール済みの拡張機能を見直し、不要なものや出所不明のものは削除すること。拡張機能の権限設定で「ファイルのURLへのアクセスを許可」が不必要に有効になっていないか確認すること。

    ブラウザメーカーは長年、拡張機能を「箱の中」に閉じ込めようとしてきた。だがその箱の隣に、ファイルを読みマイクを起動できるAIアシスタントを置いた瞬間、箱の設計思想そのものが揺らぐ。

     
     
     
    情報の海を照らす灯台として、テクノロジーの今を伝えます。 OS・PC・AI、業界で何が起きているのか。 YouTubeでは動画で、ここでは文章で。