Die Zahl allein ist beeindruckend. Noch aufschlussreicher ist jedoch die Frage, wer diese Fehler gefunden hat: Den Großteil entdeckten Googles automatisierte Fuzzing- und Sanitizer-Systeme. Eine kleinere Gruppe menschlicher Sicherheitsforscher fand dafür Schwachstellen, bei denen Kreativität und ein Blick für ungewöhnliche Wechselwirkungen zwischen Browser-Komponenten gefragt waren .
Das erste große Update wurde als Chrome 151.0.7922.71/.72 für Windows und macOS sowie als 151.0.7922.71/.72 für Linux beziehungsweise Android ausgerollt . Es behob 370 Fehler: sieben davon waren kritisch, 71 galten als hochriskant, 170 als mittelschwer und 122 als weniger schwerwiegend .
Die sieben kritischen CVEs – CVE-2026-17650 bis CVE-2026-17656 – betrafen unter anderem:
Bei einem Use-after-free-Fehler greift ein Programm auf einen Speicherbereich zu, der bereits freigegeben wurde. Solche Fehler können Abstürze, Speicherbeschädigung und unter Umständen die Ausführung fremden Codes ermöglichen.
Besonders relevant war die V8-Lücke CVE-2026-11645. V8 ist die JavaScript-Engine von Chrome; die Schwachstelle ermöglichte ein Lesen und Schreiben außerhalb der vorgesehenen Speichergrenzen. Da die Lücke laut den vorliegenden Berichten bereits aktiv ausgenutzt wurde, sollten Nutzer das Update nicht aufschieben .
Das zweite Update hob Chrome auf die Versionen 151.0.7922.108/.109 für Windows und macOS an. Es schloss weitere 41 kritische und hochriskante Schwachstellen: sechs davon wurden als kritisch, 35 als hochriskant eingestuft .
Die sechs kritischen Fehler umfassten:
Von den 35 hochriskanten Fehlern waren 24 Speicherfehler . Die verfügbaren Angaben zur Linux-Abdeckung dieses konkreten zweiten Teilupdates sind weniger eindeutig dokumentiert; für Windows und macOS wurden die genannten Versionsnummern veröffentlicht .
In einigen Berichten taucht für einen früheren Chrome-151-Build eine Zahl von 382 behobenen Schwachstellen auf, darunter 15 kritische Fehler . Die Angaben lassen sich nicht eindeutig von den späteren stabilen Kanal-Updates abgrenzen und könnten sich teilweise überschneiden oder auf eine frühere Vorab- beziehungsweise Stable-Auslieferung beziehen.
Für diesen Überblick wird deshalb die klarer dokumentierte Summe der beiden stabilen Sicherheitsupdates verwendet: 370 plus 41, also 411 Fehler.
| Entdeckungsmethode | Update vom 29. Juli | Update vom 7. August |
|---|---|---|
| Google intern, einschließlich Fuzzing und KI-gestützter Werkzeuge | rund 349 Fehler | rund 29 Fehler |
| Externe Bug-Bounty-Forscher | rund 21 bis 24 Meldungen | 12 Meldungen |
| Genannte Bug-Bounty-Auszahlungen | insgesamt 58.500 US-Dollar | unter anderem 5.000 US-Dollar und zwei Zahlungen von je 500 US-Dollar |
Im Juli-Update wurden externe Forscher für ungefähr zwei Dutzend Meldungen belohnt. Die Prämien lagen zwischen 2.000 und 36.000 US-Dollar; die höchste einzelne Auszahlung von 36.000 US-Dollar betraf einen Use-after-free-Fehler im GPU-Bereich, CVE-2026-13789 .
Für das August-Update nennt Google unter anderem Muhammad Alifa Ramdhan, Pan ZhenPeng und Billy Jheng Bing Jhong von STAR Labs SG Pte. Ltd. als Entdecker einer Use-after-free-Schwachstelle in WebGL, CVE-2026-19170 . Eine weitere kritische WebGL-Lücke, CVE-2026-19137, wurde anonym gemeldet . Für CVE-2026-19169, einen Fehler bei der Validierung in Contextual Tasks, erhielt SungHyun Kim eine Prämie von 5.000 US-Dollar .
Googles Sicherheitsteams setzen unter anderem auf AddressSanitizer, MemorySanitizer und Control Flow Integrity. Diese Werkzeuge suchen nach Mustern, die auf Speicherfehler und unerlaubte Kontrollflussänderungen hindeuten . Einige der Fuzzing-Systeme nutzen zudem maschinelles Lernen, um Tests gezielter auf komplexe und besonders risikoreiche Codebereiche zu lenken .
Die Stärke dieser Systeme liegt in der schieren Menge. Sie können Millionen von Testfällen ausführen, Codepfade systematisch abdecken und typische Fehlerklassen wie Use-after-free, Pufferüberläufe oder nicht initialisierten Speicher zuverlässig aufspüren. Beim 370-Fehler-Update wurden 349 Schwachstellen intern entdeckt – grob 80 bis 90 Prozent der gesamten Fehlerzahl .
Automatisierte Werkzeuge testen vor allem Szenarien, die sich beschreiben, variieren und messen lassen. Menschliche Forscher können dagegen Fragen stellen, die ein Fuzzer nicht ohne Weiteres formuliert: Was passiert, wenn mehrere Komponenten in einer ungewöhnlichen Reihenfolge miteinander interagieren? Lässt sich ein Timing-Problem ausnutzen? Kann eine zunächst harmlose Schwachstelle mit einem zweiten Fehler kombiniert werden?
Genau hier lag der strategische Wert der externen Meldungen. Die 12 von Menschen gemeldeten Fehler des August-Updates machten fast ein Drittel aller 41 kritischen und hochriskanten Schwachstellen aus . Solche Befunde erfordern häufig gegnerisches Denken, die Analyse von Randfällen und ein Verständnis der Logik hinter einem Programmablauf – nicht nur das Erkennen eines bekannten Fehlermusters .
Das bedeutet nicht, dass Menschen grundsätzlich mehr Fehler finden als KI. Im Gegenteil: Die Zahlen zeigen, dass automatisierte Systeme inzwischen den weitaus größeren Teil der Arbeit erledigen. Sie zeigen aber ebenso, dass die kleinere Zahl menschlicher Meldungen sicherheitstechnisch überproportional wichtig sein kann.
Chrome 151 enthält neben den konkreten Fehlerbehebungen auch eine präventive Architekturänderung. Google stellt die XML-Parsing-Engine für gängige Szenarien, in denen XSLT nicht benötigt wird, auf eine speichersichere Implementierung in Rust um .
Rust kann bestimmte Klassen von Speicherfehlern bereits beim Schreiben des Programms verhindern. Das betrifft insbesondere Kategorien wie Use-after-free und Pufferüberläufe – also genau jene Fehlerarten, die in den Chrome-151-Updates häufig vorkamen. Logikfehler, fehlerhafte Designs oder problematische Interaktionen zwischen Komponenten lassen sich dadurch allerdings nicht automatisch ausschließen.
Chrome 151 ist ein gutes Beispiel dafür, warum KI in der IT-Sicherheit eher als Verstärker denn als Ersatz für Menschen verstanden werden sollte:
Die 411 behobenen Schwachstellen wären daher kaum durch nur eine der beiden Methoden zustande gekommen. Chrome 151 liefert weniger ein Argument gegen menschliche Sicherheitsforscher als für ein Modell der menschlich gesteuerten Automatisierung: Maschinen vergrößern das Suchfeld, Menschen entscheiden, wo und wie man genauer hinschauen muss.
Chrome auf dem Desktop aktualisiert sich normalerweise automatisch. Den installierten Stand können Nutzer unter Einstellungen > Über Google Chrome prüfen. Für die jüngste Desktop-Aktualisierung sollte mindestens Version 151.0.7922.108/.109 oder eine neuere Version angezeigt werden .
Auf Android sollten Nutzer im Play Store oder in den Systemeinstellungen nach dem neuesten Chrome-Update suchen; für die erste Auslieferungswelle wurden die Versionen 151.0.7922.71/.72 genannt . Weil mindestens eine der behobenen Schwachstellen bereits aktiv ausgenutzt wurde, ist ein zeitnahes Update besonders wichtig .