המספר המרשים הוא רק חלק מהסיפור. העדכון מספק הצצה לאופן שבו נראית כיום הגנת דפדפנים: מערכות אוטומטיות של גוגל מאתרות את הרוב המכריע של פגמי הזיכרון בקנה מידה עצום, אך חוקרי אבטחה אנושיים ממשיכים למצוא חולשות שדורשות חשיבה יצירתית על התנהגות התוכנה, על שילוב בין רכיבים ועל תרחישי תקיפה לא שגרתיים.
העדכון הראשון הופץ כגרסאות Chrome 151.0.7922.71/.72 ל-Windows ול-macOS, וכגרסה 151.0.7922.71 ל-Linux. גם מכשירי Android קיבלו גרסה מקבילה במסגרת ההפצה .
בין שבע החולשות הקריטיות, שזוהו תחת CVE-2026-17650 עד CVE-2026-17656, נכללו:
חולשה נוספת שתוקנה, CVE-2026-11645, היא חולשת קריאה וכתיבה מחוץ לגבולות הזיכרון במנוע V8, עם דירוג CVSS של 8.8. לפני פרסום התיקון היא כבר נכללה בקטלוג Known Exploited Vulnerabilities של CISA, ולכן משתמשים לא היו צריכים להמתין לעדכון הבא .
הפעימה השנייה הופצה כגרסאות 151.0.7922.108/.109 ל-Windows ול-macOS, ובגרסה 151.0.7922.108 ל-Linux . היא כללה 41 תיקונים: שש חולשות קריטיות ו-35 חולשות בדרגת חומרה גבוהה .
שש החולשות הקריטיות כללו:
מתוך 35 החולשות בדרגת חומרה גבוהה, 24 היו חולשות הקשורות לבטיחות זיכרון — סוג ליקויים שעלול לגרום לקריסות, להשחתת נתונים ולעיתים גם להרצת קוד זדוני .
הספירה של Chrome 151 אינה אחידה לחלוטין בדיווחים. חלק מהפרסומים המוקדמים מיוני מתייחסים לגרסה שתיקנה 382 חולשות, ובהן 15 קריטיות. לא ברור אם מדובר בתיקונים מוקדמים לערוץ היציב, בחפיפה בין עדכונים או בספירה שונה של גרסאות .
לכן, הכתבה מתמקדת בשתי פעימות הערוץ היציב המתועדות בבירור: 370 תיקונים ב-29 ביולי ועוד 41 ב-7 באוגוסט — ובסך הכול 411 תיקונים.
| שיטת גילוי | עדכון 29 ביולי — 370 חולשות | עדכון 7 באוגוסט — 41 חולשות |
|---|---|---|
| גוגל — fuzzing, כלי AI ואוטומציה | כ-349 חולשות | כ-29 חולשות |
| חוקרי אבטחה חיצוניים במסגרת הבאונטי | כ-21–24 ממצאים | 12 ממצאים |
| תשלומי הבאונטי שדווחו | 58,500 דולר בסך הכול | 5,000 דולר ועוד שני תשלומים של 500 דולר |
בעדכון הראשון, גוגל ייחסה לעצמה 349 מתוך 370 הממצאים. החוקרים החיצוניים קיבלו יחד 58,500 דולר, כאשר התשלום הבודד הגבוה ביותר שדווח היה 36,000 דולר עבור חולשת Use-after-free ברכיב GPU, CVE-2026-13789 .
בעדכון השני דיווחו חוקרים חיצוניים על 12 מתוך 41 החולשות. בין השמות שגוגל ציינה נמצאים Muhammad Alifa Ramdhan, Pan ZhenPeng ו-Billy Jheng Bing Jhong מ-STAR Labs SG Pte. Ltd., שדיווחו על חולשת Use-after-free ב-WebGL, CVE-2026-19170 . חולשת WebGL קריטית נוספת, CVE-2026-19137, דווחה בעילום שם .
גוגל גם העניקה פרס של 5,000 דולר ל-SungHyun Kim עבור CVE-2026-19169 — חולשה של אימות לא מספק ברכיב Contextual Tasks .
צוותי האבטחה של גוגל משתמשים בשרשרת כלים הכוללת את AddressSanitizer, MemorySanitizer ו-Control Flow Integrity. כלים אלה מחפשים דפוסים של השחתת זיכרון ומנסים להרחיב את כיסוי הקוד שנבדק. חלק מתהליכי ה-fuzzing נעזרים גם בלמידת מכונה כדי לכוון את הבדיקות לאזורים מורכבים ובעלי סיכון גבוה .
היתרון של האוטומציה ברור: היא יכולה לבדוק מיליוני וריאציות, לחזור על ניסויים ללא הפסקה ולזהות דפוסים מוכרים יחסית — למשל Use-after-free, גלישות חוצץ וגישה לזיכרון לא מאותחל. בעדכון של 29 ביולי נמצאו כך 349 מתוך 370 החולשות, כלומר יותר מ-90% מהתיקונים של אותה פעימה .
אלא שחוקרי אבטחה אנושיים מביאים לשולחן סוג אחר של יכולת. הם יכולים לשאול מה יקרה אם רכיב אחד יופעל בתזמון חריג, אם שני מנגנונים יתחברו בצורה שלא תוכננה מראש, או אם רצף פעולות מסוים יעקוף את ההנחות של המפתחים. זו חשיבה התקפית ואדברסרית שקשה להפוך לבדיקה אוטומטית מוגדרת מראש .
ההבדל ניכר במיוחד בעדכון של 7 באוגוסט: 12 מתוך 41 הממצאים — כמעט 30% — הגיעו מחוקרי אבטחה חיצוניים . גם אם חלקם הקטן יותר במספרים המוחלטים, הם עשויים להיות בעלי ערך אסטרטגי גבוה משום שהם חושפים תרחישים שאינם מופיעים בקלות בדפוסי הבדיקה הסטנדרטיים.
Chrome 151 לא הסתפק בתיקון חולשות קיימות. במסגרת מאמצי המניעה, גוגל עדכנה את מנוע ניתוח ה-XML של Chrome למימוש ב-Rust, שפה המיועדת לספק בטיחות זיכרון, בתרחישים נפוצים שבהם אין צורך ב-XSLT .
מעבר כזה אינו פותר חולשות לוגיות או בעיות תכנון, אך הוא יכול למנוע מראש קטגוריות שלמות של בעיות זיכרון — ובהן Use-after-free וגלישות חוצץ. אלה בדיוק סוגי הליקויים שהופיעו שוב ושוב בין החולשות הקריטיות של Chrome 151.
Chrome 151 מציג מודל של שיתוף פעולה, לא החלפה:
לכן, עדכון של 411 תיקונים אינו הוכחה לכך שחוקרי אבטחה אנושיים הופכים למיותרים. להפך: הוא מדגים שכל צד פותר בעיה אחרת. גוגל יכולה להשתמש ב-AI וב-fuzzing כדי למצוא את ה"לא-נודע המוכר" — תבניות שהמערכות יודעות לחפש — בעוד שחוקרים אנושיים עדיין נחוצים כדי לחשוף את ה"לא-נודע באמת": שרשראות ניצול, שגיאות לוגיות ותרחישים שאיש לא ניסח כמבחן מראש.
Chrome למחשבים אמור להתעדכן אוטומטית, אך אפשר לבדוק את הגרסה באופן ידני דרך הגדרות > מידע על Chrome. מומלץ לוודא שמותקנת גרסה 151.0.7922.108/.109 או חדשה יותר .
במכשירי Android יש לבדוק בחנות האפליקציות אם זמין עדכון Chrome לגרסה האחרונה, ובפרט לגרסאות 151.0.7922.71/.72 שצוינו עבור ההפצה הרלוונטית . מאחר ש-CVE-2026-11645 כבר נוצלה בפועל לפני פרסום התיקון, אין סיבה לדחות את העדכון .