Daaronder zat ook CVE-2026-11645, een kwetsbaarheid in V8, de JavaScript-engine van Chrome. Het gaat om een out-of-bounds-lees- en schrijffout met een CVSS-score van 8,8. De fout stond al op de Amerikaanse CISA-lijst met bekende, actief misbruikte kwetsbaarheden toen Google de patch uitbracht . Voor gebruikers is dat de belangrijkste reden om de browser niet uit te stellen: installeer de update zo snel mogelijk.
De eerste grote update verscheen als Chrome 151.0.7922.71/.72 voor Windows en macOS en als 151.0.7922.71 voor Linux. Ook Android kreeg een Chrome 151-uitrol met de versies 151.0.7922.71/.72 .
De zeven kritieke kwetsbaarheden, CVE-2026-17650 tot en met CVE-2026-17656, betroffen onder meer:
Een use-after-free-fout ontstaat wanneer software geheugen blijft gebruiken nadat dat geheugen al is vrijgegeven. In een browser kan dat leiden tot crashes, gegevenscorruptie of, afhankelijk van de omstandigheden, het uitvoeren van kwaadaardige code.
De tweede patchronde bracht Chrome op versie 151.0.7922.108/.109 voor Windows en macOS; voor Linux werd versie 151.0.7922.108 genoemd . Deze update bevatte zes kritieke en 35 hoog ingeschaalde kwetsbaarheden .
De kritieke problemen bestonden uit:
Van de 35 hoog ingeschaalde kwetsbaarheden waren er bovendien 24 geheugenveiligheidsproblemen .
Sommige eerdere berichten spreken over een Chrome-build waarin 382 kwetsbaarheden en 15 kritieke problemen zijn opgelost . Het is niet volledig duidelijk of die tellingen overlappende fixes, eerdere stabielekanaalpatches of een andere releasefase omvatten. Voor dit overzicht zijn daarom de twee duidelijk gedocumenteerde stabiele patchrondes gebruikt: 370 plus 41.
De cijfers maken één ding duidelijk: Google gebruikt automatisering op grote schaal, maar menselijke beveiligingsonderzoekers blijven een belangrijke aanvulling.
| Ontdekkingsmethode | Update van 29 juli | Update van 7 augustus |
|---|---|---|
| Intern bij Google ontdekt | 349 van 370 | ongeveer 29 van 41 |
| Externe onderzoekers | 21 volgens de openbare telling | 12 van 41 |
| Bekendgemaakte bugbounty's | samen 58.500 dollar | onder meer 5.000 dollar en twee betalingen van 500 dollar |
Voor de eerste update werden externe onderzoekers beloond met bedragen tussen 2.000 en 36.000 dollar. De grootste afzonderlijke beloning, 36.000 dollar, ging naar een melding van een use-after-free-fout in de GPU, CVE-2026-13789 . Verschillende berichtgevingen komen uit op ongeveer 21 tot 24 externe meldingen, omdat niet alle beloningen of meldingen op hetzelfde moment openbaar waren .
In de tweede update meldden externe onderzoekers 12 van de 41 kwetsbaarheden. Muhammad Alifa Ramdhan, Pan ZhenPeng en Billy Jheng Bing Jhong van STAR Labs SG Pte. Ltd. rapporteerden de WebGL-use-after-free-fout CVE-2026-19170 . CVE-2026-19137, eveneens een kritieke WebGL-fout, werd anoniem gemeld . Google kende daarnaast een beloning van 5.000 dollar toe aan SungHyun Kim voor CVE-2026-19169, een fout in de validatie van Contextual Tasks .
Google combineert fuzzing met beveiligingsmechanismen zoals AddressSanitizer, MemorySanitizer en Control Flow Integrity. Deze systemen testen grote aantallen codepaden en zoeken naar patronen die wijzen op geheugenbeschadiging. Machine learning wordt daarbij gebruikt om fuzzing te sturen naar ingewikkelde of risicovolle onderdelen van de browser .
Dat werkt bijzonder goed voor bekende categorieën van geheugenfouten: use-after-free, buffer-overflows en niet-geïnitialiseerd geheugen. In de patchronde van 29 juli werden 349 van de 370 problemen intern ontdekt .
Maar een browser is geen verzameling losse codeblokken. Een kwetsbaarheid kan pas ontstaan wanneer meerdere componenten op een ongebruikelijke manier samenwerken, wanneer een timingprobleem optreedt of wanneer een aanvaller een onverwachte reeks handelingen uitvoert. Zulke scenario’s zijn moeilijk vooraf te beschrijven voor een fuzzer.
Daar ligt de meerwaarde van menselijke onderzoekers. Zij denken niet alleen in patronen, maar ook als een aanvaller: welke onderdelen kunnen worden gecombineerd, welke aannames botsen met elkaar en welk zeldzaam programmapad kan toch worden bereikt? De externe meldingen in de update van 7 augustus — bijna 30 procent van het totaal — onderstrepen dat menselijke expertise niet verdwijnt door de opkomst van AI .
Chrome 151 bevatte naast reparaties ook een preventieve architectuurwijziging. Google vervangt de XML-parser voor veel gangbare scenario’s waarin XSLT niet nodig is door een geheugenveilige implementatie in Rust .
Zo’n herschrijving kan hele categorieën geheugenveiligheidsproblemen voorkomen, maar lost geen logische fouten of ontwerpproblemen op. Rust is dus geen vervanging voor testen, fuzzing of menselijke code-analyse; het is een extra verdedigingslaag.
Chrome 151 is vooral een voorbeeld van complementariteit:
De conclusie is daarom niet dat AI menselijke hackers vervangt. Chrome 151 laat juist zien dat de beste beveiliging ontstaat wanneer geautomatiseerde systemen de grote aantallen afhandelen en mensen de moeilijke uitzonderingen onderzoeken.
Chrome voor desktop werkt normaal gesproken automatisch bij. Controleer de versie via Instellingen > Over Google Chrome en installeer de update als de browser nog niet op versie 151.0.7922.108/.109 of hoger staat . Android-gebruikers kunnen in de systeeminstellingen of de Google Play Store controleren of de nieuwste Chrome-update beschikbaar is. Omdat CVE-2026-11645 al actief werd misbruikt, is wachten met bijwerken onverstandig .