Det mest interessante ved forløbet er dog ikke kun antallet af fejl. Chrome 151 illustrerer også, hvordan moderne sårbarheder bliver fundet: Googles automatiserede fuzzing- og sanitizer-værktøjer stod for langt størstedelen, mens menneskelige sikkerhedsforskere fandt en mindre, men strategisk vigtig del af fejlene .
Den første stabile opdatering blev udsendt som Chrome 151.0.7922.71/.72 til Windows, macOS og Linux. Android modtog også version 151.0.7922.71/.72 .
De syv kritiske CVE'er – CVE-2026-17650 til CVE-2026-17656 – omfattede:
En af de rettede sårbarheder var CVE-2026-11645, en out-of-bounds-læse- og skrivefejl i JavaScript-motoren V8 med en CVSS-score på 8,8. Fejlen stod allerede på CISA's katalog over kendt udnyttede sårbarheder, før opdateringen blev udsendt – et tegn på, at den var blevet brugt i virkelige angreb .
Den næste opdatering kom til Windows og macOS som version 151.0.7922.108/.109 og til Linux som 151.0.7922.108 . Den rettede 41 kritiske og alvorlige sårbarheder, herunder seks kritiske fejl .
De kritiske problemer bestod af:
Af de 35 alvorlige sårbarheder i opdateringen var 24 relateret til hukommelsessikkerhed. Den type fejl kan blandt andet føre til datakorruption, nedbrud eller i værste fald kørsel af angriberens egen kode .
Der findes også tidlige rapporter om en Chrome 151-build fra juni, som skulle have rettet 382 sårbarheder, herunder 15 kritiske. Opgørelserne er dog ikke entydige, og det er uklart, om tallene dækker overlappende rettelser eller patches fra før den stabile kanal .
Tallet på 370 plus 41 bygger på de to stabile kanalopdateringer, som er dokumenteret af flere sikkerhedsmedier.
| Opdagelsesmetode | Opdateringen 29. juli, 370 fejl | Opdateringen 7. august, 41 fejl |
|---|---|---|
| Googles interne teams, fuzzing og AI-værktøjer | Cirka 349 fejl | Cirka 29 fejl |
| Eksterne bug bounty-forskere | Cirka 21-24 fund | 12 fund |
| Udbetalte dusører | 58.500 dollar samlet | Blandt andet 5.000 dollar og to betalinger på 500 dollar |
Google bruger blandt andet AddressSanitizer, MemorySanitizer og Control Flow Integrity til at opdage mønstre, der kan føre til hukommelseskorruption . Flere af værktøjerne kombineres med maskinlæring, så testene kan ledes mod mere komplekse og risikable dele af koden .
Automatiseringen er særligt effektiv til fejltyper som use-after-free, bufferoverløb og uinitialiseret hukommelse. I juliopdateringen fandt Googles interne systemer 349 af de 370 fejl – omtrent 80-90 procent af det samlede antal .
I juliopdateringen rapporterede eksterne forskere omkring 24 fejl og modtog dusører på mellem 2.000 og 36.000 dollar. Den største enkeltstående betaling var 36.000 dollar for en GPU use-after-free-sårbarhed, CVE-2026-13789 .
I augustopdateringen kom 12 af de 41 fund fra eksterne sikkerhedsforskere – næsten en tredjedel . Blandt de navngivne forskere var Muhammad Alifa Ramdhan, Pan ZhenPeng og Billy Jheng Bing Jhong fra STAR Labs SG Pte. Ltd. De rapporterede en use-after-free-fejl i WebGL, CVE-2026-19170 .
En anden kritisk WebGL-fejl, CVE-2026-19137, blev rapporteret anonymt . Google udbetalte desuden 5.000 dollar til SungHyun Kim for CVE-2026-19169, en fejl med utilstrækkelig validering i Contextual Tasks .
Fælles for mange af de menneskelige fund er, at de krævede mere end at afprøve millioner af input. Forskerne måtte tænke som en angriber og se på samspillet mellem flere komponenter, race conditions og usædvanlige programforløb – situationer, som automatiske fuzzere ikke nødvendigvis udløser .
Chrome 151 indeholdt også et vigtigt forebyggende sikkerhedstiltag. Google opdaterer XML-parseren til en hukommelsessikker implementering i Rust i de almindelige scenarier, hvor XSLT ikke er nødvendigt .
Rust fjerner ikke alle sikkerhedsproblemer. Logiske fejl og uhensigtsmæssigt design kan stadig eksistere uafhængigt af hukommelsessikkerheden. Men skiftet rammer direkte fejlklasser som use-after-free og bufferoverløb – netop den type problemer, der fyldte meget blandt de kritiske Chrome 151-sårbarheder .
Chrome 151 er et godt eksempel på, hvorfor AI ikke bør ses som en erstatning for sikkerhedsforskere:
De 411 rettelser i Chrome 151 ville næppe være fundet lige så effektivt med kun den ene metode. Som en Forbes-analyse fremhævede, kom næsten 30 procent af fejlene i opdateringen den 7. august fra bug bounty-forskere . Det peger på en sikkerhedsmodel, hvor AI udvider nettet, men hvor menneskelig ekspertise stadig afgør, hvad der ellers slipper igennem.
Chrome på desktop opdaterer normalt automatisk. Du kan kontrollere versionen ved at åbne Indstillinger > Om Chrome og sikre dig, at browseren mindst kører version 151.0.7922.108/.109 eller en nyere udgave .
Android-brugere bør kontrollere, om den nyeste Chrome-opdatering er tilgængelig i Google Play eller via enhedens opdateringsindstillinger. Den første Chrome 151-opdatering til Android blev angivet som 151.0.7922.71/.72 .
Fordi CVE-2026-11645 allerede var registreret som aktivt udnyttet, er der god grund til ikke at udskyde opdateringen .