Den första uppdateringen, som släpptes den 29 juli, rättade 370 fel, varav sju klassades som kritiska. Den 7 augusti följde Google upp med ytterligare 41 korrigeringar, inklusive sex kritiska sårbarheter .
Men den mest intressanta lärdomen handlar inte bara om antalet fel. Den handlar om hur de hittades. Googles automatiserade tester och AI-stödda fuzzingverktyg stod för den stora majoriteten av upptäckterna. Samtidigt visade externa säkerhetsforskare att mänsklig, kreativ analys fortfarande hittar sådant som automatiserade system ofta missar.
Den första stabila uppdateringen kom som Chrome 151.0.7922.71/.72 för Windows och macOS samt 151.0.7922.71 för Linux. Även Android fick motsvarande Chrome 151-versioner i samband med utrullningen .
De sju kritiska sårbarheterna, CVE-2026-17650 till och med CVE-2026-17656, omfattade bland annat:
Den mest akuta sårbarheten var CVE-2026-11645, ett minnesfel i V8 – Chromes JavaScript-motor. Felet, som innebar läsning och skrivning utanför tillåtet minnesområde och hade CVSS-poängen 8,8, fanns redan i CISA:s katalog över kända, aktivt utnyttjade sårbarheter när uppdateringen släpptes .
Den andra uppdateringen rullades ut som version 151.0.7922.108/.109 för Windows och macOS samt 151.0.7922.108 för Linux . Den innehöll 41 korrigeringar: sex kritiska och 35 med hög allvarlighetsgrad.
De kritiska felen bestod av:
Av de 35 felen med hög allvarlighetsgrad var 24 minnessäkerhetsproblem – en kategori som kan leda till krascher, datakorruption eller i vissa fall körning av skadlig kod .
Rapporteringen om Chrome 151 innehåller även en tidigare siffra på 382 åtgärdade sårbarheter, inklusive 15 kritiska fel. Det är oklart om den siffran gäller en tidigare kanal, överlappande korrigeringar eller en annan sammanställning .
I den här artikeln används siffrorna från de två tydligt dokumenterade stabila uppdateringarna: 370 plus 41, alltså 411 fel totalt.
| Upptäcktsmetod | Uppdateringen 29 juli, 370 fel | Uppdateringen 7 augusti, 41 fel |
|---|---|---|
| Googles interna verktyg, inklusive fuzzing och AI-stöd | cirka 349 fel | cirka 29 fel |
| Externa säkerhetsforskare | cirka 21–24 rapporter | 12 rapporter |
| Utbetalda belöningar | 58 500 dollar totalt | Bland annat 5 000 dollar samt två utbetalningar på 500 dollar |
Siffrorna ska inte tolkas som ett rent tävlingsresultat mellan AI och människor. Metoderna kompletterar varandra, och antalet upptäckter säger inte ensamt något om hur allvarliga eller svåra felen var.
Googles säkerhetsteam använder bland annat AddressSanitizer, MemorySanitizer och Control Flow Integrity för att leta efter minneskorruption och farliga kodvägar . Moderna fuzzinglösningar använder dessutom maskininlärning för att styra testningen mot mer komplexa och riskfyllda delar av koden .
Den här typen av automatisering är särskilt bra på återkommande mönster: buffertöverskrivningar, use-after-free-fel och oinitierat minne. Verktygen kan köra enorma mängder tester och följa kodtäckning på en skala som människor inte kan matcha.
I juliuppdateringen rapporterades 349 av 370 fel av Google internt – ungefär 90 procent . Det är ett tydligt mått på hur effektiv automatiserad analys har blivit när det handlar om att hitta kända typer av minnessäkerhetsproblem.
Externa säkerhetsforskare bidrog däremot med en mindre men strategiskt viktig del av upptäckterna.
I den första uppdateringen rapporterade externa forskare omkring 24 fel och fick belöningar på mellan 2 000 och 36 000 dollar. Den största enskilda belöningen, 36 000 dollar, gällde ett use-after-free-fel i GPU-delen, CVE-2026-13789 .
I augustiuppdateringen stod externa forskare för 12 av 41 rapporter – nästan en tredjedel . Bland de namngivna rapportörerna finns Muhammad Alifa Ramdhan, Pan ZhenPeng och Billy Jheng Bing Jhong från STAR Labs SG Pte. Ltd. De rapporterade use-after-free-sårbarheten CVE-2026-19170 i WebGL . En annan kritisk WebGL-sårbarhet, CVE-2026-19137, rapporterades anonymt .
Google betalade också ut 5 000 dollar till SungHyun Kim för CVE-2026-19169, ett valideringsfel i Contextual Tasks . Därutöver redovisades två utbetalningar på 500 dollar i samband med uppdateringen .
Gemensamt för många mänskligt upptäckta fel är att de kräver mer än att ett program kraschar på rätt ställe. Forskaren behöver ofta förstå hur flera komponenter samverkar, tänka som en angripare och hitta ovanliga kombinationer av programflöden, tävlingssituationer eller kantfall .
Chrome 151 innehöll även en förändring som inte var en specifik sårbarhetskorrigering, utan en förebyggande åtgärd. Google uppdaterar XML-tolkningen till en minnessäker implementation i Rust för vanliga scenarier där XSLT inte behövs .
Tanken är att minska risken för hela klasser av minnesfel, till exempel use-after-free och buffertöverskrivningar. Microsoft och andra teknikföretag gör liknande satsningar på Rust .
Det löser dock inte alla säkerhetsproblem. Logiska fel, felaktiga behörighetsbeslut och brister i designen kan finnas även i minnessäker kod. Rust minskar alltså en viktig riskkategori, men ersätter inte säkerhetstester eller mänsklig granskning.
Chrome 151 illustrerar varför AI inom cybersäkerhet bör ses som en kraftfull förstärkare snarare än en komplett ersättare.
Det är därför missvisande att fråga om AI eller människor är bäst. Chrome 151 visar snarare att den starkaste säkerhetsmodellen kombinerar båda. De automatiserade verktygen fångar den stora mängden – men de mänskliga forskarna kan fortfarande hitta felen som inte passar in i något förutbestämt mönster.
Chrome på datorer uppdateras normalt automatiskt. Kontrollera ändå versionen genom att öppna Inställningar > Om Chrome och se till att webbläsaren kör version 151.0.7922.108/.109 eller senare .
På Android bör du söka efter den senaste Chrome-uppdateringen i enhetens system eller appbutik. Den tidigare Chrome 151-utrullningen angavs som version 151.0.7922.71/.72 . Eftersom CVE-2026-11645 redan utnyttjades aktivt bör uppdateringen inte skjutas upp .