Namun, angka 411 bukan satu-satunya hal penting. Chrome 151 juga menjadi contoh menarik tentang bagaimana celah keamanan ditemukan: sebagian besar melalui tim internal Google, fuzzing, sanitizer memori, dan alat berbasis pembelajaran mesin, sementara peneliti manusia menemukan sejumlah bug yang tidak mudah dipicu atau dikenali oleh sistem otomatis .
Pembaruan pertama hadir sebagai Chrome 151.0.7922.71/.72 untuk Windows dan macOS, serta 151.0.7922.71 untuk Linux. Versi terkait juga dilaporkan menjangkau Android .
Tujuh kerentanan kritis yang diperbaiki, dengan nomor CVE-2026-17650 hingga CVE-2026-17656, mencakup:
Salah satu celah yang ditambal adalah CVE-2026-11645, kerentanan pembacaan dan penulisan di luar batas pada V8 dengan skor CVSS 8,8. Celah ini telah tercantum dalam katalog Known Exploited Vulnerabilities (KEV) milik CISA sebelum pembaruan dirilis—indikasi bahwa kerentanan tersebut sudah dimanfaatkan oleh penyerang .
Pembaruan kedua hadir sebagai Chrome 151.0.7922.108/.109 untuk Windows dan macOS, serta 151.0.7922.108 untuk Linux . Google memperbaiki enam celah kritis dan 35 celah ber tingkat tinggi.
Enam celah kritis tersebut terdiri atas:
Dari 35 kerentanan ber tingkat tinggi dalam rilis ini, 24 merupakan bug keamanan memori yang dapat menyebabkan kerusakan data, aplikasi berhenti bekerja, atau dalam kondisi tertentu memungkinkan eksekusi kode berbahaya .
Sejumlah laporan yang terbit lebih awal pada Juni menyebut adanya build Chrome yang memperbaiki 382 kerentanan, termasuk 15 celah kritis . Namun, pelaporan mengenai build tersebut tidak sepenuhnya konsisten—angka itu dapat mencerminkan perbaikan sebelum masuk kanal stabil atau sebagian temuan yang tumpang tindih.
Karena itu, angka 370 dan 41 dalam artikel ini merujuk pada dua rilis kanal stabil yang didokumentasikan oleh beberapa publikasi keamanan. Jika kedua rilis tersebut dijumlahkan, totalnya menjadi 411 perbaikan.
| Metode penemuan | Rilis 29 Juli, 370 celah | Rilis 7 Agustus, 41 celah |
|---|---|---|
| Tim internal Google, termasuk fuzzing dan alat AI | Sekitar 349 temuan | Sekitar 29 temuan |
| Peneliti eksternal melalui bug bounty | Sekitar 21–24 temuan | 12 temuan |
| Total pembayaran bounty yang dilaporkan | US$58.500 | US$5.000 untuk satu temuan dan dua pembayaran US$500 |
Tim keamanan internal Google menggunakan berbagai alat untuk menguji jalur kode dan mendeteksi kerusakan memori, termasuk AddressSanitizer, MemorySanitizer, dan Control Flow Integrity . Sejumlah pipeline tersebut juga memanfaatkan fuzzing berbasis pembelajaran mesin untuk mengarahkan pengujian ke bagian kode yang kompleks dan berisiko tinggi .
Pendekatan ini sangat efektif untuk menemukan pola yang berulang, seperti:
Pada rilis 29 Juli, Google menyatakan menemukan 349 dari 370 kerentanan secara internal. Artinya, otomatisasi dan proses pengujian internal menemukan sebagian besar masalah yang diperbaiki dalam rilis tersebut .
Peneliti eksternal memang menyumbang jumlah temuan yang lebih kecil, tetapi beberapa di antaranya sangat penting.
Pada rilis 29 Juli, peneliti eksternal menemukan sekitar 24 bug dan menerima bounty antara US$2.000 hingga US$36.000. Pembayaran terbesar, US$36.000, diberikan untuk bug use-after-free pada GPU dengan identitas CVE-2026-13789 .
Pada rilis 7 Agustus, 12 dari 41 kerentanan—hampir sepertiga—dilaporkan oleh peneliti keamanan eksternal . Google mencatat kontribusi Muhammad Alifa Ramdhan, Pan ZhenPeng, dan Billy Jheng Bing Jhong dari STAR Labs SG Pte. Ltd. untuk bug use-after-free pada WebGL, CVE-2026-19170 .
Celah kritis WebGL lainnya, CVE-2026-19137, dilaporkan secara anonim . Google juga memberikan bounty US$5.000 kepada SungHyun Kim untuk CVE-2026-19169, yaitu kelemahan validasi pada komponen Contextual Tasks .
Kesamaan dari temuan-temuan tersebut adalah kebutuhan untuk berpikir secara kreatif dari sudut pandang penyerang: menggabungkan beberapa komponen, mengeksploitasi kondisi balapan, atau menelusuri alur program yang sangat jarang terjadi. Skenario seperti ini sering kali tidak berhasil dipicu oleh fuzzing biasa .
Selain memperbaiki bug yang sudah ditemukan, Google juga memperkenalkan langkah pencegahan pada Chrome 151. Mesin parsing XML Chrome diperbarui menggunakan implementasi Rust yang memory-safe untuk skenario umum yang tidak memerlukan XSLT .
Perubahan ini mengikuti tren industri yang lebih luas, ketika perusahaan teknologi menggunakan Rust untuk mengurangi kelas kerentanan keamanan memori sejak tahap pengembangan. Pendekatan tersebut secara langsung menyasar bug seperti use-after-free dan buffer overflow.
Meski demikian, Rust tidak otomatis menyelesaikan semua masalah keamanan. Kelemahan logika, kesalahan desain, dan interaksi antarkomponen tetap dapat muncul meskipun kode aman dari kerusakan memori.
Chrome 151 memperlihatkan bahwa AI bukan pengganti peneliti keamanan, melainkan pengganda kemampuan mereka.
Dengan kata lain, angka temuan internal yang besar tidak berarti peneliti manusia mulai tidak diperlukan. Justru, 12 temuan eksternal dalam pembaruan 7 Agustus menunjukkan bahwa kontribusi manusia dapat memiliki bobot strategis yang jauh lebih besar daripada jumlahnya—terutama ketika menyangkut celah kritis yang tidak mudah ditemukan secara otomatis .
Chrome desktop biasanya diperbarui secara otomatis. Untuk memeriksa versi secara manual, buka Setelan > Tentang Chrome, lalu pastikan browser menggunakan versi 151.0.7922.108/.109 atau versi yang lebih baru .
Pengguna Android sebaiknya memeriksa pembaruan Chrome melalui pengaturan atau toko aplikasi perangkat dan memastikan versi terbaru telah terpasang. Karena CVE-2026-11645 telah dilaporkan dieksploitasi secara aktif, menunda pembaruan bukan pilihan yang disarankan .