Lukema on suuri, mutta päivitysten kiinnostavin opetus liittyy siihen, kuka viat löysi. Googlen sisäiset fuzzing-testit ja muistiturvallisuutta valvovat työkalut löysivät valtaosan haavoittuvuuksista. Silti ulkopuoliset tietoturvatutkijat paljastivat useita sellaisia ongelmia, joiden löytämiseen tarvittiin ihmisen tekemää päättelyä ja hyökkääjän näkökulmaa .
Ensimmäinen keskeinen päivitys toi Windowsille ja macOS:lle Chrome-version 151.0.7922.71/.72 ja Linuxille version 151.0.7922.71. Androidille julkaistiin vastaava 151.0.7922.71/.72-versio . Päivitys korjasi 370 haavoittuvuutta, joista seitsemän oli kriittisiä .
Kriittiset viat, CVE-2026-17650–CVE-2026-17656, liittyivät muun muassa seuraaviin ongelmatyyppeihin:
Erityisen vakava oli CVE-2026-11645, V8:n rajojen ulkopuoliseen lukuun ja kirjoitukseen liittyvä haavoittuvuus. Sen CVSS-arvo oli 8,8, ja se oli jo Yhdysvaltain kyberturvallisuusvirasto CISA:n Known Exploited Vulnerabilities -luettelossa ennen päivityksen julkaisua. Tämä tarkoittaa, että haavoittuvuutta oli käytetty todellisissa hyökkäyksissä .
Toinen päivitys julkaistiin Windowsille ja macOS:lle versioina 151.0.7922.108/.109. Se korjasi 41 kriittisen tai korkean vakavuusluokan haavoittuvuutta, joista kuusi oli kriittisiä .
Kriittisiin korjauksiin kuului:
Päivityksen 35 korkean vakavuusluokan viasta 24 oli muistiturvallisuusongelmia. Tällaiset virheet voivat aiheuttaa kaatumisia, muistin korruptoitumista tai pahimmillaan haitallisen koodin suorittamisen .
Chrome 151:stä on liikkunut myös 382 korjatun haavoittuvuuden luku, joka liittyy aiempiin kesäkuun raportteihin. Lähteissä ei kuitenkaan ole yksimielisyyttä siitä, sisältävätkö luvut päällekkäisiä korjauksia tai ennen vakaata kanavaa julkaistuja muutoksia. Tässä tarkastellut 370 ja 41 perustuvat kahteen vakaassa kanavassa dokumentoituun päivitykseen .
| Löytötapa | 29. heinäkuuta, 370 korjausta | 7. elokuuta, 41 korjausta |
|---|---|---|
| Googlen sisäiset työkalut ja tutkijat | noin 349 löydöstä | noin 29 löydöstä |
| Ulkopuoliset bug bounty -tutkijat | noin 21–24 löydöstä | 12 löydöstä |
| Julkistetut bug bounty -palkkiot | yhteensä 58 500 dollaria | esimerkiksi 5 000 dollaria ja kaksi 500 dollarin palkkiota |
Heinäkuun päivityksen ulkopuolisille tutkijoille maksetut palkkiot vaihtelivat 2 000 ja 36 000 dollarin välillä. Suurin yksittäinen palkkio, 36 000 dollaria, maksettiin GPU-komponentin use-after-free-haavoittuvuuden CVE-2026-13789 löytämisestä .
Elokuun päivityksessä WebGL-haavoittuvuuden CVE-2026-19170 ilmoittivat Muhammad Alifa Ramdhan, Pan ZhenPeng ja Billy Jheng Bing Jhong STAR Labs SG Pte. Ltd. -yrityksestä . Toinen WebGL:n kriittinen haavoittuvuus, CVE-2026-19137, ilmoitettiin nimettömänä . Google maksoi lisäksi SungHyun Kimille 5 000 dollarin palkkion Contextual Tasks -komponentin puutteellisesta syötteiden tarkistamisesta raportoidusta CVE-2026-19169-haavoittuvuudesta .
Googlen tietoturvatiimit käyttävät muun muassa AddressSanitizeria, MemorySanitizeria ja Control Flow Integrityä. Ne etsivät ohjelmakoodista muistinkorruptioon liittyviä malleja ja valvovat, miten ohjelma käyttäytyy testien aikana . Fuzzing-testauksessa ohjelmalle syötetään suuria määriä muokattua tai odottamatonta dataa, ja koneoppimista voidaan käyttää testien ohjaamiseen kohti riskialttiita koodipolkuja .
Tämä lähestymistapa toimii erinomaisesti, kun virhe noudattaa tunnistettavaa kaavaa. Se löytää tehokkaasti esimerkiksi:
Heinäkuun 370 korjauksesta Google löysi itse 349, eli noin 94 prosenttia löydöistä ilmoitettiin yhtiön sisäisiksi löydöiksi .
Ihmiset ovat vahvimmillaan tilanteissa, joissa haavoittuvuus ei näytä yksittäisenä koodivirheenä selvältä. Tutkija voi yhdistää useita komponentteja, päätellä kilpailutilanteen vaikutukset tai rakentaa hyökkäyksen epätavallisen ohjelman suorituspolun kautta. Tällainen luova ja vastapuolen toimintaa jäljittelevä päättely jää helposti fuzzereilta huomaamatta .
Elokuun 7. päivän päivitys havainnollistaa eroa hyvin: 12 kaikkiaan 41 vakavasta löydöstä tuli ulkopuolisilta tutkijoilta. Osuus oli lähes kolmannes, vaikka Googlen automaattiset järjestelmät löysivät kokonaisuutena selvästi enemmän vikoja .
Chrome 151 toi mukanaan myös ennaltaehkäisevän muutoksen. Google päivitti XML-jäsennystään muistiturvalliseen Rust-toteutukseen yleisissä tilanteissa, joissa XSLT:tä ei tarvita .
Rust ei poista kaikkia tietoturvaongelmia: loogiset virheet, väärät käyttöoikeudet ja suunnitteluvirheet voivat syntyä muistiturvallisessa koodissakin. Se voi kuitenkin poistaa kokonaisia muistinhallintaan liittyvien virheiden luokkia, kuten use-after-free- ja puskurin ylikirjoitusongelmia.
Tämä on merkittävää juuri Chrome 151:n tapauksessa, sillä suuri osa kriittisistä vioista liittyi muistiturvallisuuteen. Kieli- ja arkkitehtuurimuutokset vähentävät ongelmia lähtökohtaisesti, kun taas fuzzing ja sanitizer-työkalut etsivät jäljelle jääviä virheitä.
Chrome 151 on käytännön esimerkki siitä, miksi tekoälyä kannattaa pitää tietoturvassa tehokertoimena, ei hopealuotina.
Chrome 151:n 411 korjausta eivät olisi todennäköisesti syntyneet yhtä kattavasti kummallakaan menetelmällä yksin. Päivitykset osoittavat, että ihmistutkijat eivät ole katoamassa – heidän työnsä muuttuu yhä tärkeämmäksi juuri niissä kohdissa, joissa automaatio törmää järjestelmän monimutkaisuuteen.
Chrome päivittyy tietokoneilla yleensä automaattisesti. Päivityksen voi tarkistaa avaamalla Asetukset > Tietoja Chromesta ja varmistamalla, että käytössä on vähintään versio 151.0.7922.108/.109 tai uudempi . Android-käyttäjien kannattaa tarkistaa Chromen päivitys Google Play Kaupasta tai laitteen sovelluspäivityksistä. Aiemmassa julkaisussa Androidille ilmoitettu versio oli 151.0.7922.71/.72 .
Koska CVE-2026-11645-haavoittuvuutta oli lähteiden mukaan jo hyödynnetty aktiivisesti, päivityksen lykkääminen ei ole suositeltavaa .