Но важна не только внушительная цифра. Эта серия патчей хорошо показывает, как сегодня ищут ошибки в сложном браузере: автоматизированные системы находят большинство типовых проблем, а люди по-прежнему обнаруживают наиболее необычные сценарии, которые трудно заранее описать для алгоритма.
Первый крупный релиз вышел для Windows, macOS и Linux под номерами 151.0.7922.71/.72 для Windows и macOS и 151.0.7922.71 для Linux. Обновление устранило 370 уязвимостей: семь из них получили критический уровень, 71 — высокий, 170 — средний и 122 — низкий .
Критические проблемы, отслеживаемые как CVE-2026-17650 — CVE-2026-17656, включали:
Особенно важной была CVE-2026-11645 — уязвимость чтения и записи за пределами выделенной области памяти в движке JavaScript V8. Её оценка CVSS составляет 8,8, а до выхода исправления она уже находилась в каталоге CISA Known Exploited Vulnerabilities, то есть была подтверждённо использована в атаках .
Это не означает, что все 370 исправлений были связаны с активными атаками. Однако наличие хотя бы одной уже эксплуатируемой проблемы делает обновление приоритетным.
Второй релиз для настольных систем вышел под номерами 151.0.7922.108/.109 для Windows и macOS и 151.0.7922.108 для Linux. Он закрыл ещё 41 уязвимость: шесть критических и 35 высокого уровня .
Шесть критических проблем включали:
Из 35 уязвимостей высокой серьёзности 24 относились к ошибкам безопасности памяти — дефектам, которые могут приводить к сбоям, повреждению данных или выполнению произвольного кода .
В публикациях о Chrome 151 встречается и другая цифра — 382 исправления, включая 15 критических. Она относится к более ранним июньским сообщениям, однако доступные отчёты не дают однозначного ответа, отражают ли эти данные отдельную сборку, исправления до выхода в стабильный канал или пересекающиеся патчи .
В этой статье используются цифры из двух наиболее чётко документированных стабильных релизов: 370 + 41 = 411 исправлений. Первое обновление распространялось также на Android с версиями 151.0.7922.71/.72 . Для второго набора из 41 исправления сведения о покрытии Android в доступных источниках менее однозначны.
| Метод поиска | Релиз 29 июля: 370 исправлений | Релиз 7 августа: 41 исправление |
|---|---|---|
| Внутренние команды Google, фаззинг и автоматизированные инструменты | около 349 | около 29 |
| Внешние исследователи через bug bounty | около 21–24 | 12 |
| Выплаты внешним исследователям | 58 500 долларов суммарно | 5 000 долларов за одну CVE и две выплаты по 500 долларов |
Google применяет фаззинг, ориентированный на покрытие кода, а также инструменты AddressSanitizer, MemorySanitizer и Control Flow Integrity. Такие системы специально ищут признаки повреждения памяти и могут направлять тестирование в сложные или потенциально опасные участки браузера .
В результате автоматизация особенно хорошо находит знакомые классы ошибок: use-after-free, переполнения буфера и использование неинициализированной памяти. В первом июльском релизе 349 из 370 проблем были обнаружены внутри Google — это примерно 94% исправлений .
Вклад людей оказался количественно меньше, но с точки зрения безопасности — принципиально важным.
В июльском выпуске внешние исследователи сообщили примерно о 21–24 проблемах. Размер отдельных вознаграждений составлял от 2 000 до 36 000 долларов. Максимальная выплата — 36 000 долларов — была связана с уязвимостью use-after-free в графическом компоненте GPU, получившей идентификатор CVE-2026-13789 .
Во втором обновлении 12 из 41 проблем были найдены внешними специалистами — почти треть всего набора исправлений . Среди указанных Google исследователей:
Подобные находки часто требуют не просто запускать браузер с большим количеством случайных входных данных, а рассуждать как атакующий: связывать несколько компонентов, искать редкие состояния гонки и прослеживать нестандартные пути выполнения программы .
В Chrome 151 Google представил и профилактическое изменение: для распространённых сценариев, где не требуется XSLT, XML-парсер браузера переводится на реализацию на Rust с безопасностью памяти .
Такой подход помогает устранить целые классы ошибок ещё на этапе разработки — прежде всего use-after-free и переполнения буфера. Но Rust не делает программу автоматически защищённой от логических ошибок, неверной архитектуры или опасного взаимодействия компонентов.
Иными словами, переход на memory-safe язык снижает риск повреждения памяти, но не отменяет ни автоматического тестирования, ни независимых проверок.
Chrome 151 — показательный пример того, почему разговоры об ИИ в кибербезопасности нельзя сводить к формуле «машины заменят людей».
Во втором обновлении Chrome 151 внешние исследователи нашли 12 из 41 уязвимости — показатель, который прямо противоречит идее о скором исчезновении человеческого bug bounty. Автоматизированные инструменты уже незаменимы для поиска типовых проблем, но самые трудные «неизвестные неизвестные» по-прежнему требуют человеческой изобретательности .
Chrome на компьютере обычно обновляется автоматически. Проверить версию можно в меню Настройки → О браузере Chrome. Для защиты от проблем, описанных во втором выпуске, следует убедиться, что установлена версия 151.0.7922.108/.109 или более новая .
На Android нужно открыть магазин приложений и проверить наличие обновления Chrome; для первого релиза указывались версии 151.0.7922.71/.72 .
С учётом того, что CVE-2026-11645 уже использовалась в реальных атаках, откладывать установку обновления не стоит .