Nejdůležitější zjištění se ale neskrývá jen v počtu oprav. Chrome 151 názorně ukazuje, jak se dnes hledají bezpečnostní chyby: automatizované nástroje Googlu zvládnou prohledávat obrovské množství kódu a odhalí většinu předvídatelných problémů. Lidé však stále nacházejí chyby, které vyžadují kreativní uvažování útočníka — například kombinování více částí prohlížeče nebo hledání neobvyklých scénářů běhu programu.
První stabilní vydání dorazilo jako Chrome 151.0.7922.71/.72 pro Windows a macOS a jako verze 151.0.7922.71/.72 pro Android; Linux obdržel odpovídající vydání řady 151 . Google v něm opravil 370 chyb, z nichž sedm mělo kritickou závažnost .
Kritické chyby s identifikátory CVE-2026-17650 až CVE-2026-17656 zahrnovaly:
Zvláštní pozornost si zaslouží CVE-2026-11645, chyba čtení a zápisu mimo vyhrazenou paměť ve vykonávacím enginu JavaScriptu V8. Zranitelnost s hodnocením CVSS 8,8 byla před vydáním opravy zařazena do katalogu Known Exploited Vulnerabilities amerického úřadu CISA, což znamená, že byla podle dostupných informací aktivně zneužívána .
Druhá vlna vyšla jako verze 151.0.7922.108/.109 pro Windows a macOS a jako 151.0.7922.108 pro Linux . Přinesla opravy 41 kritických a vysoce závažných zranitelností: šest z nich bylo kritických a zbývajících 35 mělo vysokou závažnost .
Šest kritických chyb tvořilo:
Z 35 vysoce závažných problémů bylo 24 chyb souvisejících s bezpečností paměti. Ty mohou vést například k pádu prohlížeče, poškození dat nebo v některých případech ke spuštění útočníkova kódu .
U celkového počtu oprav je třeba dodat, že některé červencové zprávy uváděly také číslo 382 zranitelností a 15 kritických chyb. Dostupné informace se však neshodují v tom, zda šlo o překrývající se opravy, předběžné vydání nebo jinou fázi stabilního kanálu . Číslo 411 v tomto přehledu vychází ze dvou jasně doložených stabilních aktualizací s 370 a 41 opravami.
| Způsob hledání | Aktualizace z 29. července | Aktualizace ze 7. srpna |
|---|---|---|
| Interní týmy Googlu, fuzzing a automatizované nástroje | přibližně 349 chyb | přibližně 29 chyb |
| Externí výzkumníci v bug bounty programu | přibližně 21–24 nálezů | 12 nálezů |
| Veřejně uváděné odměny | celkem 58 500 USD | 5 000 USD a dvě odměny po 500 USD |
Google při hledání chyb používá například AddressSanitizer, MemorySanitizer a Control Flow Integrity. Tyto nástroje sledují poškození paměti, neplatné přístupy a další podezřelé vzorce. Do některých testovacích procesů se zapojuje také strojové učení, které pomáhá směrovat fuzzing — automatické generování velkého množství vstupů — do složitých a rizikových částí kódu .
Takové nástroje jsou mimořádně účinné u chyb, které mají opakující se technický vzorec: například u use-after-free, přetečení vyrovnávací paměti nebo použití neinicializované paměti. V první vlně tak interní systémy Googlu odhalily 349 z 370 opravovaných problémů .
Externí výzkumníci sice přispěli menším počtem nálezů, jejich práce však měla velký strategický význam.
V první vlně získali za nahlášené chyby odměny od 2 000 do 36 000 dolarů. Nejvyšší jednotlivá odměna, 36 000 dolarů, byla vyplacena za chybu use-after-free v GPU komponentě, vedenou jako CVE-2026-13789 .
Ve druhé vlně pocházelo 12 ze 41 oprav od externích výzkumníků — tedy téměř 30 procent všech řešených problémů . Mezi uvedenými objeviteli jsou Muhammad Alifa Ramdhan, Pan ZhenPeng a Billy Jheng Bing Jhong ze společnosti STAR Labs SG Pte. Ltd., kteří nahlásili chybu use-after-free ve WebGL s označením CVE-2026-19170 . Další kritickou chybu ve WebGL, CVE-2026-19137, nahlásil anonymní výzkumník .
Google dále přiznal odměnu 5 000 dolarů výzkumníkovi SungHyun Kimovi za chybu nedostatečného ověřování v komponentě Contextual Tasks. Ve zveřejněných údajích se objevují také dvě odměny ve výši 500 dolarů .
Společným rysem těchto nálezů je potřeba uvažovat jako útočník. Nestačí jen poslat programu náhodně poškozená data. Výzkumník musí někdy propojit několik komponent, využít závodní podmínku nebo odhadnout, jak se prohlížeč zachová v okrajové situaci, kterou automatický fuzzer dosud nevyzkoušel .
Chrome 151 nepřinesl pouze opravy již objevených chyb. Google zároveň oznámil preventivní změnu: pro běžné scénáře, v nichž není potřeba XSLT, aktualizuje XML parser na implementaci v paměťově bezpečném jazyce Rust .
Rust automaticky neodstraní logické chyby ani špatný návrh systému. Dokáže však přímo omezit celou skupinu problémů s bezpečností paměti, například use-after-free a přetečení bufferu. Právě tyto chyby tvořily významnou část kritických zranitelností opravených v Chrome 151.
Chrome 151 je spíše příkladem spolupráce než souboje člověka s umělou inteligencí:
Samotný počet oprav v Chrome 151 by proto neměl vést k závěru, že AI bezpečnostní výzkumníky nahrazuje. Spíše ukazuje, že moderní bezpečnost stojí na obou přístupech: stroje hledají známé vzorce ve velkém, lidé zkoumají nečekané možnosti zneužití.
Chrome se na počítačích obvykle aktualizuje automaticky. Stav aktualizace lze ověřit v nabídce Nastavení > Informace o Chromu. Uživatelé by měli mít alespoň verzi 151.0.7922.108/.109 nebo novější .
Na Androidu je vhodné zkontrolovat dostupnost nejnovější aktualizace Chromu v obchodě s aplikacemi nebo v nastavení zařízení; první vlna oprav byla distribuována ve verzi 151.0.7922.71/.72 . Vzhledem k tomu, že chyba CVE-2026-11645 byla podle dostupných údajů aktivně zneužívána, není rozumné aktualizaci odkládat .