O número chama atenção, mas não conta toda a história. O aspecto mais revelador do ciclo de correções está na origem dos bugs: aproximadamente 90% foram identificados pelas equipes internas do Google com fuzzing, sanitizadores de memória e ferramentas automatizadas; o restante veio de pesquisadores humanos do programa de recompensas por falhas .
O resultado mostra que a disputa entre inteligência artificial e especialistas de segurança não é exatamente uma substituição. Na prática, o modelo mais eficaz combina automação em larga escala com criatividade humana.
A primeira atualização levou o Chrome às versões 151.0.7922.71/.72 no Windows e no macOS e à versão 151.0.7922.71 no Linux. A distribuição também alcançou o Android com versões correspondentes .
Dos 370 problemas corrigidos, sete foram classificados como críticos. As vulnerabilidades, identificadas pelas CVEs CVE-2026-17650 a CVE-2026-17656, incluíam:
A falha mais urgente do conjunto era a CVE-2026-11645, um erro de leitura e escrita fora dos limites no V8, o mecanismo JavaScript do Chrome. Com pontuação CVSS 8.8, ela já estava no catálogo Known Exploited Vulnerabilities (KEV) da CISA, a agência de segurança cibernética dos Estados Unidos, indicando exploração ativa antes da correção .
A segunda leva chegou ao Windows e ao macOS nas versões 151.0.7922.108/.109. Para o Linux, as fontes consultadas registram a versão 151.0.7922.108, mas a cobertura específica dessa segunda atualização é menos clara nas informações disponíveis .
O pacote corrigiu mais 41 vulnerabilidades, sendo seis críticas e 35 de alta gravidade . As falhas críticas eram compostas por:
Entre os 35 problemas de alta gravidade, 24 eram falhas de segurança de memória, capazes de provocar corrupção de dados, travamentos ou, em determinados cenários, execução arbitrária de código .
O total do ciclo do Chrome 151 não aparece de forma perfeitamente uniforme em todos os relatórios. Algumas publicações de junho mencionam uma compilação com 382 correções, incluindo 15 vulnerabilidades críticas . As fontes não deixam claro se esses números incluem correções anteriores ao canal estável ou falhas que se sobrepõem às duas atualizações analisadas aqui.
Por isso, o total de 411 falhas usado neste artigo corresponde à soma das duas versões estáveis documentadas: 370 correções em 29 de julho e 41 em 7 de agosto.
| Método de descoberta | Atualização de 29 de julho | Atualização de 7 de agosto |
|---|---|---|
| Equipes internas do Google, com fuzzing e ferramentas automatizadas | cerca de 349 falhas | cerca de 29 falhas |
| Pesquisadores externos do programa de recompensas | cerca de 21 a 24 achados | 12 achados |
| Recompensas divulgadas | US$ 58.500 no total | US$ 5.000 e dois pagamentos de US$ 500 divulgados |
Na atualização de julho, pesquisadores externos receberam recompensas entre US$ 2.000 e US$ 36.000. O maior pagamento individual, de US$ 36.000, foi associado a uma falha de use-after-free no componente de GPU, registrada como CVE-2026-13789 .
Na atualização de agosto, 12 dos 41 problemas foram atribuídos a pesquisadores externos — quase 30% do pacote . Entre os nomes divulgados estão Muhammad Alifa Ramdhan, Pan ZhenPeng e Billy Jheng Bing Jhong, da STAR Labs SG Pte. Ltd., responsáveis pelo relato da falha de use-after-free no WebGL CVE-2026-19170 .
Outra vulnerabilidade crítica do WebGL, a CVE-2026-19137, foi comunicada de forma anônima . O Google também concedeu US$ 5.000 a SungHyun Kim pelo relato da CVE-2026-19169, uma falha de validação insuficiente no componente Contextual Tasks .
As equipes de segurança do Google usam ferramentas como AddressSanitizer, MemorySanitizer e Control Flow Integrity para detectar corrupção de memória e comportamentos perigosos em diferentes caminhos do código . Parte desses processos também utiliza fuzzing orientado por aprendizado de máquina, que direciona os testes para áreas mais complexas ou de maior risco .
Esse tipo de automação é especialmente eficiente para encontrar padrões conhecidos, como:
O fuzzing guiado por cobertura consegue testar uma quantidade enorme de entradas e combinações em pouco tempo. Foi assim que as ferramentas e equipes internas do Google identificaram 349 das 370 falhas da primeira atualização .
Mas os pesquisadores humanos trabalham de outra maneira. Eles tentam pensar como um adversário: observam como diferentes componentes interagem, procuram condições de corrida e exploram sequências de ações que um fuzzer talvez nunca consiga gerar sozinho.
Esse raciocínio adversarial é importante em falhas que dependem de lógica, de estados específicos do programa ou do encadeamento de vários bugs. É nesse espaço que aparecem os chamados “desconhecidos desconhecidos”: problemas que não podem ser definidos previamente por um sanitizador porque o comportamento perigoso não segue um padrão simples .
O Chrome 151 também trouxe uma mudança de prevenção, e não apenas uma correção. O Google atualizou o mecanismo de análise de XML para uma implementação em Rust nos cenários comuns em que o XSLT não é necessário .
A escolha acompanha uma tendência mais ampla da indústria, com empresas como a Microsoft adotando Rust para eliminar determinadas classes de vulnerabilidades de segurança de memória na origem .
A linguagem não impede falhas de lógica ou problemas de projeto, mas pode reduzir riscos como use-after-free e estouros de buffer. Esses tipos de erro foram responsáveis por grande parte das vulnerabilidades críticas corrigidas no Chrome 151, justamente a categoria em que sanitizadores automatizados são mais eficientes.
O ciclo de atualizações do Chrome 151 ajuda a separar o entusiasmo realista sobre IA do discurso de que ela resolverá sozinha a segurança digital:
Em outras palavras, o Chrome 151 não demonstra que hackers humanos perderam relevância. Ele mostra que a segurança mais eficiente depende de automação orientada por humanos: a IA e as ferramentas automatizadas ampliam a rede de busca, mas a criatividade e a experiência de pesquisadores continuam essenciais para encontrar bugs críticos fora do padrão.
O Chrome para computador normalmente se atualiza sozinho, mas é possível verificar manualmente em Configurações > Sobre o Google Chrome. Usuários de desktop devem confirmar se estão na versão 151.0.7922.108/.109 ou posterior .
No Android, a recomendação é abrir a loja de aplicativos e conferir se há uma atualização disponível para o Chrome. Como a CVE-2026-11645 já era explorada ativamente antes do patch, adiar a instalação não é aconselhável .