لكن الرقم الكبير ليس القصة كلها. الأهم بالنسبة إلى خبراء الأمن هو الطريقة التي اكتُشفت بها هذه الثغرات: فالأدوات الآلية، بما فيها تقنيات الاختبار العشوائي الموجّه بالذكاء الاصطناعي وأدوات رصد أخطاء الذاكرة، عثرت على معظم العيوب. في المقابل، تمكّن باحثون بشريون من الوصول إلى فئة مختلفة من المشكلات التي لا تزال الأتمتة تجد صعوبة في نمذجتها .
وصل التحديث إلى أجهزة Windows وmacOS وLinux عبر الإصدارات 151.0.7922.71/.72، كما شمل طرحًا لأجهزة Android بالإصدارين نفسيهما . وتراوحت الثغرات الحرجة، ذات المعرفات من CVE-2026-17650 إلى CVE-2026-17656، بين:
والأكثر إلحاحًا كان إصلاح الثغرة CVE-2026-11645، وهي قراءة وكتابة خارج حدود الذاكرة في محرك V8، بدرجة خطورة CVSS تبلغ 8.8. فقد كانت الثغرة مدرجة مسبقًا في قائمة CISA للثغرات المعروفة باستغلالها، ما يعني أن مهاجمين استخدموها فعليًا قبل وصول التصحيح إلى المستخدمين .
أضافت Google موجة ثانية من الإصلاحات لإصدارات Windows وmacOS، وهي 151.0.7922.108/.109، وشملت 41 ثغرة: ست منها حرجة و35 عالية الخطورة .
وتضمنت الثغرات الحرجة:
ومن بين الثغرات الـ35 عالية الخطورة، كانت 24 ثغرة مرتبطة بسلامة الذاكرة، وهي فئة قد تؤدي إلى تعطل المتصفح أو إفساد البيانات أو تنفيذ تعليمات برمجية خبيثة .
ظهرت تقارير سابقة في يونيو تتحدث عن إصدار أصلح 382 ثغرة، بينها 15 حرجة . إلا أن توثيق هذه الأرقام ليس متسقًا تمامًا؛ فقد تكون مرتبطة بإصلاحات سبقت الوصول إلى القناة المستقرة أو بتداخل بين مجموعات من التصحيحات.
لذلك تعتمد هذه القراءة على الرقمين الأكثر وضوحًا وتوثيقًا في إصداري القناة المستقرة محل التحليل: 370 ثغرة في 29 يوليو و41 ثغرة في 7 أغسطس، أي 411 إصلاحًا في المجموع.
| طريقة الاكتشاف | تحديث 29 يوليو: 370 ثغرة | تحديث 7 أغسطس: 41 ثغرة |
|---|---|---|
| فرق Google الداخلية وأدوات الاختبار الآلي | نحو 349 ثغرة | نحو 29 ثغرة |
| باحثون خارجيون عبر برنامج المكافآت | نحو 21 إلى 24 اكتشافًا | 12 اكتشافًا |
| مكافآت التقارير الخارجية | 58,500 دولار إجمالًا | 5,000 دولار، إضافة إلى دفعتين بقيمة 500 دولار وفق التقارير المنشورة |
تعتمد فرق الأمن في Google على مجموعة من أدوات الاختبار والفحص، من بينها AddressSanitizer وMemorySanitizer وControl Flow Integrity. وتبحث هذه الأدوات عن مؤشرات فساد الذاكرة ومسارات التنفيذ غير الآمنة، فيما تستخدم بعض أنظمة الاختبار تقنيات تعلم آلي لتوجيه الفحص نحو أجزاء أكثر تعقيدًا وخطورة من الشيفرة .
وتتفوق هذه الأدوات في العثور على الأنماط المعروفة نسبيًا، مثل:
في تحديث 29 يوليو وحده، نُسب اكتشاف 349 من أصل 370 ثغرة إلى Google داخليًا، أي النسبة الأكبر بفارق واضح .
قد تبدو مساهمة الباحثين الخارجيين أصغر عدديًا، لكنها كانت مهمة من الناحية النوعية.
في التحديث الأول، قدّم باحثون خارجيون نحو 24 تقريرًا، وحصلوا على مكافآت تراوحت بين 2,000 و36,000 دولار. وكانت أكبر مكافأة منفردة، بقيمة 36,000 دولار، مقابل ثغرة استخدام للذاكرة بعد تحريرها في مكوّن GPU، تحمل المعرف CVE-2026-13789 .
أما في تحديث 7 أغسطس، فجاءت 12 من أصل 41 ثغرة من باحثين خارجيين، أي ما يقارب 30% من المجموعة التي عالجها التحديث . ومن بين الأسماء التي أعلنتها Google:
القاسم المشترك بين هذه الاكتشافات هو الحاجة إلى تفكير خصومي وإبداعي: ربط أكثر من مكوّن، تحليل حالات تسابق، أو تتبع مسار نادر للبرنامج لم ينجح الفاحص الآلي في تشغيله .
لم يقتصر ما كشفه Chrome 151 على إصلاح الثغرات الموجودة؛ فقد حمل الإصدار أيضًا خطوة وقائية مهمة. حدّثت Google محرك تحليل XML في Chrome ليستخدم تطبيقًا مكتوبًا بلغة Rust الآمنة من ناحية الذاكرة، في السيناريوهات الشائعة التي لا تتطلب XSLT .
تساعد هذه الخطوة على إزالة فئة كاملة من أخطاء فساد الذاكرة من مصدرها، مثل استخدام الذاكرة بعد تحريرها وتجاوز حدود المخازن. لكنها لا تمنع عيوب المنطق أو أخطاء التصميم، إذ إن سلامة الذاكرة لا تعني تلقائيًا أن سلوك البرنامج آمن بالكامل .
تقدم تحديثات Chrome 151 مثالًا عمليًا على أن مستقبل اكتشاف الثغرات لا يقوم على اختيار طرف واحد، بل على الجمع بين الطرفين:
وبعبارة مباشرة: لم تكن حصيلة Chrome 151، البالغة 411 إصلاحًا، مرجحة التحقق بالاعتماد على الذكاء الاصطناعي وحده أو على البشر وحدهم. الدرس الأهم هو أن كليهما يعمل كطبقة مختلفة من الدفاع.
يفترض أن يتحدث Chrome على أجهزة الكمبيوتر تلقائيًا، لكن يمكن التحقق يدويًا عبر:
الإعدادات > حول Chrome
وينبغي تثبيت الإصدار 151.0.7922.108/.109 أو أحدث على إصدارات سطح المكتب . أما مستخدمو Android فعليهم التحقق من متجر التطبيقات أو إعدادات الجهاز بحثًا عن آخر تحديث متاح لـChrome، بما في ذلك الإصدار 151.0.7922.71/.72 المشار إليه في موجة التحديث الأولى .
وبما أن الثغرة CVE-2026-11645 كانت مستغلة فعليًا، فإن تأجيل التحديث ليس خيارًا حكيمًا .