Il dato più interessante, però, non è soltanto il numero record di correzioni. Chrome 151 offre anche una fotografia concreta del rapporto tra automazione e ricerca umana: circa nove vulnerabilità su dieci sono state individuate dai sistemi interni di Google, mentre i ricercatori del programma bug bounty hanno trovato una quota più ridotta, ma spesso strategicamente decisiva .
La prima versione stabile è stata distribuita come Chrome 151.0.7922.71/.72 per Windows e macOS e come 151.0.7922.71/.72 su Android; per Linux è stata indicata la versione 151.0.7922.71 . L’aggiornamento ha corretto 370 vulnerabilità, tra cui sette classificate come critiche .
Le falle critiche, identificate dai CVE CVE-2026-17650 a CVE-2026-17656, comprendevano:
La falla più urgente era CVE-2026-11645, un problema di lettura e scrittura oltre i limiti della memoria nel motore V8, con punteggio CVSS 8.8. Prima dell’aggiornamento era già stata inserita nel catalogo Known Exploited Vulnerabilities dell’agenzia statunitense CISA, un elenco riservato alle vulnerabilità sfruttate negli attacchi .
La seconda ondata ha portato Chrome alle versioni 151.0.7922.108/.109 su Windows e macOS e ha corretto altre 41 vulnerabilità, di cui sei critiche e 35 ad alta gravità .
Le sei falle critiche includevano:
Tra le 35 vulnerabilità ad alta gravità, 24 riguardavano la sicurezza della memoria e potevano causare corruzione dei dati, arresti anomali o, in determinati scenari, esecuzione di codice arbitrario .
Il conteggio complessivo va letto con una piccola cautela: alcuni resoconti di fine giugno parlano anche di un aggiornamento da 382 falle e 15 vulnerabilità critiche. Le fonti non chiariscono del tutto se quei numeri comprendano correzioni sovrapposte o patch preliminari al canale stabile . Le cifre di 370 e 41 sono quelle associate alle due versioni stabili considerate in questa analisi.
| Metodo di ricerca | Aggiornamento del 29 luglio, 370 falle | Aggiornamento del 7 agosto, 41 falle |
|---|---|---|
| Google: fuzzing e strumenti automatizzati | circa 349 | circa 29 |
| Ricercatori esterni del bug bounty | circa 21-24 | 12 |
| Ricompense segnalate | 58.500 dollari complessivi | 5.000 dollari per CVE-2026-19169 e due pagamenti da 500 dollari |
Per il primo aggiornamento, i ricercatori esterni hanno ricevuto ricompense comprese tra 2.000 e 36.000 dollari. Il premio più alto, 36.000 dollari, è stato assegnato per una vulnerabilità use-after-free nel componente GPU, identificata come CVE-2026-13789 .
Nel secondo aggiornamento, 12 delle 41 vulnerabilità sono state attribuite a ricercatori esterni: quasi un terzo del totale . Tra i nomi resi pubblici figurano Muhammad Alifa Ramdhan, Pan ZhenPeng e Billy Jheng Bing Jhong di STAR Labs SG Pte. Ltd., che hanno segnalato una vulnerabilità use-after-free in WebGL, CVE-2026-19170 . Un’altra falla critica in WebGL, CVE-2026-19137, è stata segnalata anonimamente .
Google ha inoltre riconosciuto una ricompensa di 5.000 dollari a SungHyun Kim per CVE-2026-19169, un problema di validazione insufficiente nel componente Contextual Tasks .
I team di sicurezza di Google utilizzano una combinazione di fuzzing, test guidati dalla copertura del codice e strumenti di analisi della memoria come AddressSanitizer, MemorySanitizer e Control Flow Integrity . Alcune di queste pipeline impiegano anche tecniche di machine learning per indirizzare i test verso i percorsi di codice più complessi o rischiosi .
Questo approccio è particolarmente efficace contro i difetti che seguono schemi riconoscibili: use-after-free, buffer overflow, accessi oltre i limiti e uso di memoria non inizializzata. Nel solo aggiornamento di luglio, Google ha attribuito ai propri sistemi e ai propri team 349 delle 370 correzioni .
In altre parole, l’automazione allarga enormemente la rete: può eseguire test ripetuti su una superficie d’attacco gigantesca, senza stancarsi e con una velocità impossibile da raggiungere manualmente.
I ricercatori esterni, però, non si limitano a cercare pattern già noti. Spesso ragionano come un attaccante: provano a concatenare componenti diversi, forzare condizioni di gara e sfruttare percorsi del programma che un fuzzer non riesce a raggiungere .
È questo il valore dei 12 contributi esterni nell’aggiornamento di agosto. Anche se numericamente minoritari, hanno riguardato vulnerabilità ad alta gravità e, in alcuni casi, componenti complessi come WebGL. La loro scoperta ha richiesto intuizione, conoscenza dell’architettura del browser e capacità di immaginare scenari non descritti in anticipo dalle regole di un analizzatore automatico .
Il punto non è quindi stabilire se sia “migliore” l’AI o l’essere umano. Gli strumenti automatici eccellono nel trovare i problemi conosciuti ma non ancora individuati; i ricercatori umani sono più adatti ai difetti logici, alle interazioni impreviste e agli exploit concatenabili, cioè a ciò che non è stato ancora definito come schema di ricerca.
Chrome 151 contiene inoltre un cambiamento architetturale che non è una semplice correzione: Google ha aggiornato il motore di parsing XML a un’implementazione in Rust, un linguaggio progettato per la sicurezza della memoria, nei casi comuni in cui non è necessario XSLT .
La scelta mira a eliminare alla radice alcune categorie di corruzione della memoria. Non risolve i bug logici e non rende il browser immune dagli errori di progettazione, ma affronta direttamente classi come use-after-free e buffer overflow, tra quelle più ricorrenti nelle vulnerabilità critiche di Chrome 151 .
Chrome 151 suggerisce un modello di lavoro basato sulla complementarità, non sulla sostituzione:
La combinazione di 411 correzioni non sarebbe stata altrettanto efficace affidandosi a un solo approccio. Il dato secondo cui quasi il 30% delle vulnerabilità dell’aggiornamento del 7 agosto è stato scoperto da cacciatori di bug esterni è un forte promemoria: l’AI può moltiplicare il lavoro dei ricercatori, ma non ne ha ancora eliminato il ruolo .
Chrome desktop dovrebbe aggiornarsi automaticamente, ma è possibile verificare la versione aprendo Impostazioni > Informazioni su Chrome. Per essere protetti dall’ultima ondata di correzioni, gli utenti Windows e macOS dovrebbero controllare di avere almeno la versione 151.0.7922.108/.109 o una successiva .
Su Android è consigliabile verificare la disponibilità dell’ultimo aggiornamento di Chrome nelle impostazioni del dispositivo o nel Google Play Store; per la prima ondata sono state indicate le versioni 151.0.7922.71/.72 . Poiché la vulnerabilità V8 CVE-2026-11645 risultava già sfruttata, rimandare l’aggiornamento non è una buona idea .