ตัวเลขดังกล่าวมีประเด็นที่น่าสนใจกว่าจำนวนช่องโหว่ นั่นคือวิธีการค้นพบ เพราะราว 80–90% ของช่องโหว่ในระลอกแรกถูกค้นพบโดยทีมภายใน Google ผ่านระบบ fuzzing และเครื่องมือวิเคราะห์หน่วยความจำ ขณะที่นักวิจัยจากโครงการ bug bounty กลับค้นพบช่องโหว่บางประเภทที่ระบบอัตโนมัติยังรับมือได้ไม่ดี
อัปเดตระลอกแรกเปิดตัวสำหรับ Windows, macOS และ Linux ในเวอร์ชัน Chrome 151.0.7922.71/.72 และมีการเผยแพร่รุ่นที่เกี่ยวข้องสำหรับ Android ด้วย
ช่องโหว่ระดับวิกฤตในชุด CVE-2026-17650 ถึง CVE-2026-17656 ครอบคลุมปัญหาหลักดังนี้
หนึ่งในช่องโหว่ที่ได้รับการแก้ไขคือ CVE-2026-11645 ซึ่งเป็นปัญหาอ่านและเขียนข้อมูลนอกขอบเขตใน V8 เอนจิน JavaScript ของ Chrome มีคะแนน CVSS 8.8 และถูกเพิ่มไว้ในบัญชี Known Exploited Vulnerabilities หรือ KEV ของหน่วยงาน CISA ก่อนการปล่อยแพตช์ ซึ่งหมายความว่ามีรายงานว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว
อัปเดตระลอกที่สองเผยแพร่สำหรับ Windows และ macOS ในเวอร์ชัน 151.0.7922.108/.109 โดยแก้ช่องโหว่ระดับวิกฤตและสูงรวม 41 จุด
ช่องโหว่ระดับวิกฤต 6 จุดประกอบด้วย
ในบรรดาช่องโหว่ระดับสูงอีก 35 จุด มี 24 จุดเป็นช่องโหว่ด้านความปลอดภัยของหน่วยความจำ ซึ่งอาจนำไปสู่ข้อมูลเสียหาย โปรแกรมล่ม หรือการรันโค้ดที่ผู้โจมตีกำหนดได้
รายงานบางฉบับในช่วงปลายเดือนมิถุนายนระบุว่า Chrome 151 เคยแก้ช่องโหว่ 382 จุด รวมระดับวิกฤต 15 จุด แต่รายละเอียดไม่สอดคล้องกันทั้งหมด และยังไม่ชัดเจนว่าตัวเลขดังกล่าวเกี่ยวข้องกับแพตช์ก่อนเข้าสู่ stable channel หรือมีการนับรายการที่ทับซ้อนกันหรือไม่
บทความนี้จึงใช้ตัวเลขจากการอัปเดต stable channel สองระลอกที่มีการรายงานตรงกันมากกว่า คือ 370 จุดและ 41 จุด รวม 411 จุด
ข้อมูลจากการเปิดเผยแพตช์แสดงให้เห็นภาพการทำงานร่วมกันระหว่างทีมความปลอดภัยของ Google กับนักวิจัยภายนอกอย่างชัดเจน
| วิธีค้นพบ | อัปเดต 29 กรกฎาคม (370 จุด) | อัปเดต 7 สิงหาคม (41 จุด) |
|---|---|---|
| ทีมภายใน Google ผ่าน fuzzing และเครื่องมืออัตโนมัติ | ประมาณ 349 จุด | ประมาณ 29 จุด |
| นักวิจัยภายนอกผ่านโครงการ bug bounty | ประมาณ 21–24 จุด | 12 จุด |
| เงินรางวัล bug bounty ที่มีการรายงาน | รวม 58,500 ดอลลาร์ | 5,000 ดอลลาร์ และรางวัล 500 ดอลลาร์อีก 2 รายการ |
ในอัปเดตวันที่ 29 กรกฎาคม นักวิจัยภายนอกได้รับรางวัลตั้งแต่ 2,000 ถึง 36,000 ดอลลาร์ โดยรางวัลสูงสุด 36,000 ดอลลาร์มอบให้กับการค้นพบช่องโหว่ use-after-free ในส่วน GPU ซึ่งระบุเป็น CVE-2026-13789
สำหรับอัปเดตวันที่ 7 สิงหาคม นักวิจัยภายนอกมีส่วนกับช่องโหว่ 12 จุด หรือเกือบ 30% ของช่องโหว่ทั้งหมดในชุดนี้ รายชื่อที่ Google ระบุ ได้แก่ Muhammad Alifa Ramdhan, Pan ZhenPeng และ Billy Jheng Bing Jhong จาก STAR Labs SG Pte. Ltd. ซึ่งรายงานช่องโหว่ use-after-free ใน WebGL หมายเลข CVE-2026-19170
ช่องโหว่ WebGL ระดับวิกฤตอีกจุดหนึ่งคือ CVE-2026-19137 มีนักวิจัยนิรนามเป็นผู้รายงาน ขณะที่ SungHyun Kim ได้รับรางวัล 5,000 ดอลลาร์จากการรายงาน CVE-2026-19169 ซึ่งเป็นช่องโหว่จากการตรวจสอบข้อมูลในส่วน Contextual Tasks ไม่เพียงพอ
ทีมความปลอดภัยของ Google ใช้เครื่องมือหลายประเภท เช่น AddressSanitizer, MemorySanitizer และ Control Flow Integrity เพื่อตรวจจับรูปแบบความเสียหายของหน่วยความจำและพฤติกรรมผิดปกติในเส้นทางการทำงานของโค้ด
ระบบ fuzzing สมัยใหม่ยังใช้เทคนิคจากแมชชีนเลิร์นนิงเพื่อชี้นำการทดสอบไปยังส่วนของโค้ดที่ซับซ้อนหรือมีความเสี่ยงสูง เครื่องมือเหล่านี้เหมาะอย่างยิ่งกับการค้นหาช่องโหว่ที่มีรูปแบบซ้ำ ๆ เช่น
จุดแข็งของระบบอัตโนมัติคือ “ปริมาณและความครอบคลุม” มันสามารถทดลองอินพุตจำนวนมหาศาลและตรวจสอบเส้นทางการทำงานของโปรแกรมได้ต่อเนื่อง จึงค้นพบช่องโหว่จำนวนมากที่มนุษย์อาจไม่มีทางตรวจสอบได้ครบในเวลาเดียวกัน
นักวิจัยด้านความปลอดภัยไม่ได้เพียงสุ่มป้อนข้อมูลให้โปรแกรม แต่ยังพยายามคิดในมุมของผู้โจมตี เช่น จะเชื่อมโยงส่วนประกอบหลายตัวเข้าด้วยกันได้หรือไม่ จะทำให้เหตุการณ์สองอย่างเกิดขึ้นพร้อมกันได้อย่างไร หรือมีลำดับการทำงานเฉพาะที่ทำให้ระบบเข้าสู่สถานะผิดปกติหรือไม่
ช่องโหว่ที่ค้นพบโดยนักวิจัยภายนอกใน Chrome 151 สะท้อนความจำเป็นของการใช้เหตุผลลักษณะนี้ ทั้งการวิเคราะห์ปฏิสัมพันธ์ระหว่างหลายส่วนประกอบ การหาจังหวะของ race condition และการไล่เส้นทางการทำงานในกรณีสุดขอบที่ fuzzing อาจไม่สามารถกระตุ้นได้
ผลลัพธ์ที่เห็นชัดที่สุดอยู่ในอัปเดตวันที่ 7 สิงหาคม ซึ่งนักวิจัยภายนอกเป็นผู้ค้นพบ 12 จาก 41 ช่องโหว่ หรือเกือบหนึ่งในสามของชุดแพตช์ แม้จำนวนจะน้อยกว่าช่องโหว่ที่ทีม Google ค้นพบ แต่หลายรายการมีความรุนแรงสูงและมีความสำคัญเชิงกลยุทธ์
นอกจากการอุดช่องโหว่ที่พบแล้ว Chrome 151 ยังมีการเปลี่ยนแปลงเชิงป้องกัน โดย Google ปรับเอนจินแยกวิเคราะห์ XML ให้ใช้การเขียนโปรแกรมด้วย Rust ซึ่งเป็นภาษาที่ออกแบบมาให้มีความปลอดภัยด้านหน่วยความจำ สำหรับกรณีใช้งานทั่วไปที่ไม่จำเป็นต้องใช้ XSLT
แนวทางนี้สอดคล้องกับทิศทางของอุตสาหกรรมซอฟต์แวร์ที่พยายามย้ายส่วนประกอบสำคัญจากโค้ดที่เสี่ยงต่อปัญหาหน่วยความจำไปสู่ภาษา memory-safe มากขึ้น
อย่างไรก็ตาม Rust ไม่ได้แก้ปัญหาได้ทุกชนิด เพราะช่องโหว่ด้านตรรกะ การออกแบบ และสิทธิ์การเข้าถึงยังเกิดขึ้นได้ แม้โค้ดจะปลอดภัยจาก memory corruption ก็ตาม เพียงแต่การใช้ Rust ช่วยลดช่องโหว่บางกลุ่ม เช่น use-after-free และ buffer overflow ได้ตั้งแต่ต้นทาง
Chrome 151 เป็นกรณีศึกษาที่ชัดเจนของแนวคิด “ทำงานเสริมกัน ไม่ใช่แทนที่กัน”
ดังนั้น ตัวเลข 411 แพตช์ไม่ได้เป็นหลักฐานว่า AI กำลังทำให้นักวิจัยมนุษย์หมดความจำเป็น ตรงกันข้าม มันแสดงให้เห็นว่าระบบอัตโนมัติช่วยเพิ่มขนาดของตาข่ายค้นหา ส่วนมนุษย์ยังจำเป็นสำหรับการคิดแบบสร้างสรรค์และเป็นปฏิปักษ์ต่อระบบอย่างแท้จริง
Chrome บนคอมพิวเตอร์มักอัปเดตโดยอัตโนมัติ แต่ผู้ใช้สามารถตรวจสอบได้ที่ การตั้งค่า > เกี่ยวกับ Chrome และควรใช้เวอร์ชัน 151.0.7922.108/.109 หรือใหม่กว่า สำหรับเดสก์ท็อป
ผู้ใช้ Android ควรตรวจสอบการอัปเดต Chrome ผ่านการตั้งค่าหรือ Google Play โดยรุ่นที่เกี่ยวข้องกับการอัปเดตระลอกแรกคือ 151.0.7922.71/.72
เนื่องจาก CVE-2026-11645 มีรายงานว่าอยู่ในบัญชีช่องโหว่ที่ถูกโจมตีจริงของ CISA แล้ว การเลื่อนการอัปเดตออกไปจึงไม่ใช่เรื่องที่ควรทำ โดยเฉพาะผู้ที่ใช้ Chrome ทำธุรกรรม เข้าสู่ระบบบริการสำคัญ หรือเปิดไฟล์และเว็บไซต์จากแหล่งที่ไม่คุ้นเคย