Le total atteint donc 411 correctifs pour ces deux versions stables. La première vague concernait Windows, macOS, Linux et Android, tandis que la seconde a été documentée pour Windows et macOS — avec des versions Linux également mentionnées dans certaines communications .
Au-delà du chiffre spectaculaire, Chrome 151 offre un aperçu concret de la manière dont les failles modernes sont découvertes : les systèmes automatisés de Google en trouvent la majorité, mais les chercheurs humains continuent de repérer des scénarios complexes que les fuzzers ne savent pas toujours provoquer.
La première mise à jour a porté Chrome vers les versions 151.0.7922.71/.72 sur Windows et macOS, et 151.0.7922.71/.72 sur Android . Elle corrigeait 370 failles, dont 7 critiques, identifiées par les CVE CVE-2026-17650 à CVE-2026-17656 .
Ces vulnérabilités critiques concernaient notamment :
Le cas le plus préoccupant est celui de CVE-2026-11645, une faille de lecture et d’écriture hors limites dans V8, le moteur JavaScript de Chrome. Avec un score CVSS de 8,8, elle figurait déjà dans le catalogue Known Exploited Vulnerabilities de la CISA, l’agence américaine de cybersécurité, avant la publication du correctif. Cela signifie qu’elle était déjà exploitée dans la nature .
La deuxième vague a porté Chrome vers les versions 151.0.7922.108/.109 sur Windows et macOS . Elle corrigeait 41 vulnérabilités : 6 critiques et 35 de gravité élevée.
Les failles critiques comprenaient :
Parmi les 35 failles de gravité élevée, 24 relevaient également de problèmes de sécurité mémoire, susceptibles d’entraîner des plantages, une corruption de données ou, dans certains scénarios, l’exécution de code arbitraire .
Le décompte de Chrome 151 prête à confusion. Des publications de début juillet évoquent une version ayant corrigé 382 vulnérabilités, dont 15 critiques . Ces chiffres pourraient correspondre à une autre étape du cycle de développement, à des correctifs déployés avant la version stable ou à des correctifs qui se recoupent partiellement.
Pour cette analyse, le chiffre de 411 failles correspond aux deux mises à jour stables documentées les 29 juillet et 7 août : 370 + 41.
Google s’appuie sur plusieurs outils de recherche automatisée, dont AddressSanitizer, MemorySanitizer et Control Flow Integrity. Ces systèmes examinent le comportement du navigateur pour repérer des corruptions mémoire, des accès invalides et des chemins d’exécution dangereux . Les campagnes de fuzzing intègrent aussi de plus en plus des techniques d’apprentissage automatique afin de diriger les tests vers les zones de code les plus risquées .
Cette approche est particulièrement efficace pour détecter les erreurs qui laissent des traces reconnaissables :
Pour la mise à jour du 29 juillet, Google a indiqué avoir découvert 349 des 370 failles en interne . Les chercheurs externes ont été crédités pour environ 21 signalements selon les communications disponibles, tandis que d’autres sources évoquent près de 24 découvertes lorsque les signalements dont la récompense n’était pas encore détaillée sont pris en compte . Les primes versées atteignaient au moins 58 500 dollars, dont 36 000 dollars pour une faille use-after-free touchant le GPU .
Les chasseurs de bugs humains apportent une contribution moins volumineuse, mais souvent plus difficile à reproduire par une machine. Ils peuvent raisonner comme un attaquant : combiner plusieurs composants, provoquer une interaction inhabituelle ou repérer une condition de concurrence dans un enchaînement précis.
La mise à jour du 7 août l’illustre particulièrement bien : 12 des 41 vulnérabilités ont été signalées par des chercheurs externes, soit près de 30 % du lot . Parmi eux figurent Muhammad Alifa Ramdhan, Pan ZhenPeng et Billy Jheng Bing Jhong, de STAR Labs SG Pte. Ltd. Ils ont signalé la faille use-after-free CVE-2026-19170 dans WebGL .
Une autre faille critique de WebGL, CVE-2026-19137, a été signalée anonymement . Google a également attribué une prime de 5 000 dollars à SungHyun Kim pour CVE-2026-19169, une faiblesse de validation insuffisante dans Contextual Tasks . Deux autres paiements publics de 500 dollars ont aussi été mentionnés .
Ces découvertes ne prouvent pas que l’IA est incapable de trouver ce type de bug. Elles montrent plutôt les limites des modèles actuels lorsqu’il faut anticiper un comportement inédit, comprendre une logique métier ou enchaîner plusieurs défauts apparemment anodins. Un fuzzer peut explorer des millions de chemins ; il ne sait pas nécessairement lequel est intéressant avant qu’un analyste ne formule une hypothèse.
Chrome 151 ne se limite pas à corriger les vulnérabilités existantes. Google a également annoncé le remplacement du moteur d’analyse XML par une implémentation en Rust, un langage conçu pour mieux garantir la sécurité mémoire dans les scénarios courants où XSLT n’est pas nécessaire .
Cette évolution vise à supprimer à la source certaines catégories de défauts, notamment les corruptions mémoire. Elle ne règle toutefois ni les erreurs de logique ni les problèmes de conception. Rust réduit une famille de risques ; il ne remplace pas les audits, les tests automatisés ou la recherche offensive.
Le bilan de Chrome 151 ne raconte pas une histoire de remplacement des chercheurs par l’intelligence artificielle. Il met plutôt en évidence une répartition des rôles :
Les 411 correctifs de ces deux vagues n’auraient probablement pas été obtenus avec une seule de ces approches. Chrome 151 rappelle donc une réalité simple de la cybersécurité : l’IA est un multiplicateur de force, pas une garantie universelle.
Sur ordinateur, Chrome est normalement mis à jour automatiquement. Pour vérifier la version installée, ouvrez Paramètres > À propos de Chrome et assurez-vous d’utiliser au minimum la version 151.0.7922.108/.109, ou une version ultérieure .
Sur Android, recherchez la dernière mise à jour de Chrome dans le Google Play Store ou dans les paramètres de votre appareil. La version issue de la première vague était 151.0.7922.71/.72 .
La mise à jour est particulièrement importante en raison de CVE-2026-11645, une faille V8 signalée comme activement exploitée avant la diffusion du correctif .