Namun, angka 411 itu bukan satu-satunya perkara yang menarik perhatian pakar keselamatan. Chrome 151 turut menjadi contoh jelas tentang cara kelemahan moden ditemui: kira-kira 90 peratus dikenal pasti melalui fuzzing, sanitizer dan alat automasi Google, sementara penyelidik manusia menemui kelemahan yang memerlukan pertimbangan kreatif dan sukar dicetuskan oleh mesin .
Kemas kini pertama hadir sebagai Chrome 151.0.7922.71/.72 untuk Windows dan macOS, serta 151.0.7922.71 untuk Linux. Versi yang sama turut diedarkan kepada Android .
Tujuh CVE kritikal, daripada CVE-2026-17650 hingga CVE-2026-17656, melibatkan:
Yang paling membimbangkan ialah CVE-2026-11645, kelemahan bacaan dan penulisan di luar sempadan dalam V8 dengan skor CVSS 8.8. Kerentanan ini telah disenaraikan dalam katalog Known Exploited Vulnerabilities (KEV) milik Agensi Keselamatan Siber dan Infrastruktur Amerika Syarikat, atau CISA, sebelum kemas kini dikeluarkan—petanda bahawa ia sudah digunakan oleh penyerang .
Kemas kini kedua diedarkan sebagai versi 151.0.7922.108/.109 untuk Windows dan macOS, dengan 151.0.7922.108 bagi Linux menurut laporan yang tersedia . Ia menangani enam kelemahan kritikal, terdiri daripada:
Daripada 35 isu berkeparahan tinggi dalam kemas kini ini, 24 ialah kelemahan keselamatan memori .
Laporan mengenai kitar hayat Chrome 151 tidak sepenuhnya seragam. Beberapa laporan awal pada akhir Jun menyebut satu binaan yang membaiki 382 kelemahan, termasuk 15 isu kritikal . Angka itu mungkin merujuk kepada pembaikan bertindih atau binaan sebelum saluran stabil, tetapi sumber yang ada tidak menjelaskannya secara konsisten.
Artikel ini menggunakan angka 370 dan 41 kerana kedua-duanya merujuk kepada dua keluaran saluran stabil yang didokumentasikan oleh beberapa penerbit keselamatan.
| Kaedah penemuan | Kemas kini 29 Julai (370 isu) | Kemas kini 7 Ogos (41 isu) |
|---|---|---|
| Pasukan dalaman Google, termasuk fuzzing dan alat AI | kira-kira 349 isu | kira-kira 29 isu |
| Penyelidik luar melalui program bounty | kira-kira 21–24 penemuan | 12 penemuan |
| Jumlah ganjaran bounty yang dilaporkan | AS$58,500 | AS$5,000 untuk CVE-2026-19169 serta dua bayaran AS$500 |
Pada kemas kini 29 Julai, penyelidik luar menerima ganjaran antara AS$2,000 hingga AS$36,000. Bayaran terbesar, AS$36,000, diberikan untuk kelemahan use-after-free pada GPU, iaitu CVE-2026-13789 .
Bagi keluaran 7 Ogos, antara nama yang dikreditkan ialah Muhammad Alifa Ramdhan, Pan ZhenPeng dan Billy Jheng Bing Jhong daripada STAR Labs SG Pte. Ltd. Mereka melaporkan kelemahan use-after-free dalam WebGL, CVE-2026-19170 . Satu lagi kelemahan kritikal WebGL, CVE-2026-19137, dilaporkan secara tanpa nama .
Google turut memberikan AS$5,000 kepada SungHyun Kim bagi CVE-2026-19169, iaitu kelemahan pengesahan input dalam Contextual Tasks .
Pasukan keselamatan Google menggunakan pelbagai alat automatik seperti AddressSanitizer, MemorySanitizer dan Control Flow Integrity untuk mengesan corak kerosakan memori serta laluan kod yang berisiko . Sebahagian saluran fuzzing ini turut menggunakan pembelajaran mesin bagi mengarahkan ujian kepada kod yang lebih kompleks dan berisiko tinggi .
Pendekatan automatik sangat berkesan untuk mencari corak yang sudah dikenali, termasuk:
Dalam keluaran 29 Julai, Google sendiri menemui 349 daripada 370 kelemahan . Ini menunjukkan betapa besarnya kelebihan automasi dari segi skala, kelajuan dan liputan ujian.
Tetapi penyelidik manusia membawa sesuatu yang berbeza. Penemuan luar dalam dua kemas kini itu memerlukan pemikiran seperti penyerang—contohnya menggabungkan beberapa komponen, mencetuskan keadaan perlumbaan atau meneliti aliran program pada keadaan tepi yang tidak dijangka oleh fuzzer .
Dalam kemas kini 7 Ogos, 12 daripada 41 kelemahan berkeparahan tinggi—hampir satu pertiga—dilaporkan oleh penyelidik luar . Peratusan ini penting kerana ia menunjukkan bahawa walaupun mesin menemui sebahagian besar isu, sumbangan manusia tetap boleh memberi kesan besar terhadap kelemahan yang paling sukar ditemui.
Chrome 151 turut membawa satu langkah pencegahan, bukan sekadar pembaikan: Google mengemas kini enjin penghuraian XML kepada pelaksanaan Rust yang selamat dari segi memori untuk senario umum yang tidak memerlukan XSLT .
Rust tidak menghapuskan semua pepijat. Kelemahan logik, reka bentuk dan konfigurasi masih boleh berlaku tanpa mengira bahasa pengaturcaraan. Namun, pendekatan ini menyasarkan kelas masalah seperti use-after-free dan limpahan penimbal—jenis kelemahan yang mendominasi banyak isu kritikal Chrome 151.
Langkah Google itu sejajar dengan peralihan lebih luas dalam industri, termasuk usaha Microsoft dan vendor lain untuk menggunakan Rust bagi mengurangkan risiko kelemahan keselamatan memori sejak dari peringkat pembangunan .
Chrome 151 menjadi kajian kes yang kuat tentang mengapa AI patut dilihat sebagai pengganda keupayaan, bukannya penyelesaian mutlak.
Secara ringkas, 411 pembaikan Chrome 151 menunjukkan bahawa keselamatan siber moden tidak bergantung kepada satu pihak sahaja. AI membantu Google memperluas jaring carian, tetapi pengkaji manusia masih diperlukan untuk melihat perkara yang tidak terlintas dalam reka bentuk ujian automatik.
Chrome desktop biasanya dikemas kini secara automatik. Untuk menyemak versi secara manual, buka Settings > About Chrome dan pastikan anda menggunakan versi 151.0.7922.108/.109 atau lebih baharu .
Pengguna Android pula perlu menyemak Google Play atau tetapan kemas kini peranti bagi mendapatkan versi Chrome terkini. Bagi keluaran awal, versi 151.0.7922.71/.72 telah diedarkan kepada Android .
Memandangkan CVE-2026-11645 telah dikenal pasti sebagai kelemahan yang dieksploitasi secara aktif, pengguna tidak wajar menangguhkan kemas kini .