Bu listenin en dikkat çekici maddelerinden biri, Chrome’un JavaScript motoru V8’deki CVE-2026-11645 oldu. Sınır dışı bellek okuma ve yazma hatası olarak tanımlanan ve CVSS puanı 8,8 olan bu açık, güncelleme yayımlanmadan önce ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın (CISA) bilinen ve aktif olarak istismar edilen açıklar kataloğunda yer alıyordu .
Ancak Chrome 151’in asıl önemi yalnızca kapatılan açıkların sayısında değil. Güncellemeler, otomatik güvenlik araçlarının geniş ölçekte başarılı olduğunu; buna karşın karmaşık, yaratıcı ve düşmanca senaryoları yakalamada insan araştırmacıların hâlâ kritik rol oynadığını gösteriyor.
Windows, macOS ve Linux için yayımlanan 151.0.7922.71/.72 sürümü 370 güvenlik sorununu giderdi. Android için de aynı sürüm numaralarıyla bir güncelleme yayımlandı .
Kritik açıklar CVE-2026-17650 ile CVE-2026-17656 arasında izleniyor ve şu hata sınıflarını içeriyor:
Use-after-free, programın serbest bırakılmış bir bellek alanına yeniden erişmeye çalışması anlamına geliyor. Saldırganlar bu tür hataları bellek bozulmasına, çökmelere veya uygun koşullarda kod çalıştırmaya dönüştürebiliyor.
Aynı 370 açık arasında, V8’deki ve CVE-2026-11645 olarak izlenen sınır dışı okuma-yazma açığı da bulunuyordu. Bu açığın aktif istismar edildiğine dair kayıt nedeniyle güncellemenin geciktirilmemesi özellikle önemliydi .
İkinci dalga, Windows ve macOS için 151.0.7922.108/.109, Linux için ise 151.0.7922.108 sürümleriyle dağıtıldı. Bu paket 6 kritik ve 35 yüksek seviyeli olmak üzere 41 açığı kapattı .
Altı kritik sorun şunlardan oluşuyordu:
Yüksek seviyeli 35 açığın 24’ü de bellek güvenliği sorunuydu. Bu tür açıklar veri bozulmasına, tarayıcının çökmesine ve bazı durumlarda saldırganın hedef sistemde kod çalıştırmasına yol açabiliyor .
Chrome 151’in yaşam döngüsü boyunca bazı raporlarda 382 açık ve 15 kritik sorun gibi farklı rakamlar da yer aldı. Haziran başındaki bazı yayınlar, bu sayıların kararlı kanal öncesi yamaları veya birbiriyle örtüşen düzeltmeleri kapsıyor olabileceğini belirtiyor .
Bu nedenle burada kullanılan 370 ve 41 rakamları, birden fazla güvenlik kaynağında belgelenen iki kararlı kanal güncellemesine dayanıyor. Bu iki paketin toplamı 411 düzeltmeye karşılık geliyor.
| Keşif yöntemi | 29 Temmuz güncellemesi | 7 Ağustos güncellemesi |
|---|---|---|
| Google içi ekipler, fuzzing ve otomasyon | Yaklaşık 349 açık | Yaklaşık 29 açık |
| Dış güvenlik araştırmacıları | Yaklaşık 21-24 bulgu | 12 bulgu |
| Açıklanan hata ödülleri | Toplam 58.500 dolar | 5.000 dolarlık bir ödeme ve iki adet 500 dolarlık ödeme |
Google’ın güvenlik ekipleri AddressSanitizer, MemorySanitizer ve Control Flow Integrity gibi araçlarla Chrome’un kod yollarını tarıyor. Makine öğrenimi destekli fuzzing teknikleri de testleri daha karmaşık ve riskli bölgelere yönlendirmeye yardımcı oluyor .
Bu sistemler, use-after-free, arabellek taşmaları ve başlatılmamış bellek kullanımı gibi belirli hata kalıplarını büyük ölçekte yakalamada oldukça başarılı. 29 Temmuz paketindeki 370 açığın 349’unun Google tarafından kurum içinde tespit edildiği bildirildi .
Dış araştırmacıların sayısal katkısı daha küçük olsa da bulguların niteliği dikkat çekici.
29 Temmuz güncellemesinde dış araştırmacılar yaklaşık 24 güvenlik sorunu bildirdi. Bu bulgular için 2.000 ila 36.000 dolar arasında ödüller verildi. En yüksek tekil ödeme, GPU’daki CVE-2026-13789 use-after-free açığı için verilen 36.000 dolardı .
7 Ağustos güncellemesindeki 41 yüksek ve kritik seviyeli açığın 12’si dış güvenlik araştırmacıları tarafından bildirildi. Bu, paketin yaklaşık üçte birine denk geliyor .
Google’ın Chrome Releases duyurusunda adı geçen araştırmacılar arasında Muhammad Alifa Ramdhan, Pan ZhenPeng ve STAR Labs SG Pte. Ltd. bünyesinden Billy Jheng Bing Jhong bulunuyor. Ekip, WebGL’deki CVE-2026-19170 use-after-free açığını bildirdi . WebGL’deki bir başka kritik açık olan CVE-2026-19137 ise anonim bir araştırmacı tarafından raporlandı .
Google ayrıca Contextual Tasks bileşenindeki yetersiz doğrulama açığı CVE-2026-19169 için SungHyun Kim’e 5.000 dolar ödül verdi. İkinci güncellemede iki adet 500 dolarlık ödeme de açıklandı .
Bu insan kaynaklı bulguların ortak noktası, yalnızca bilinen hata kalıplarını taramaktan fazlasını gerektirmeleri. Araştırmacılar birden fazla bileşeni zincirlemek, yarış durumlarını değerlendirmek veya programın nadir görülen akışlarını zihinsel olarak modellemek zorunda kalabiliyor. Fuzzing araçlarının tetikleyemediği senaryolar çoğu zaman bu şekilde ortaya çıkıyor .
Chrome 151’deki önemli değişikliklerden biri doğrudan bir açığı kapatmaktan çok, yeni açıkların oluşmasını önlemeye odaklanıyor. Google, XSLT gerektirmeyen yaygın senaryolarda Chrome’un XML ayrıştırma motorunu bellek açısından güvenli bir Rust uygulamasına taşıyor .
Rust, use-after-free ve arabellek taşması gibi bellek güvenliği hatalarının önemli bir bölümünü tasarım aşamasında engelleyebiliyor. Ancak bu yaklaşım mantık hatalarını, yanlış yapılandırmaları veya tasarım kusurlarını tek başına ortadan kaldırmıyor. Bu nedenle Rust’a geçiş, otomatik tarama ve insan denetiminin yerine değil, onların yanına konumlanıyor.
Chrome 151, güvenlikte yapay zekâ ve insan uzmanların birbirinin alternatifi olmadığını gösteren somut bir örnek sunuyor:
Dolayısıyla Chrome 151’deki 411 düzeltme, tek başına yapay zekânın ya da tek başına insan uzmanlığının sonucu değil. Google’ın otomatik sistemleri hacmi artırırken, hata ödül programına katılan araştırmacılar otomasyonun kaçırabildiği kritik boşlukları tamamladı.
Chrome masaüstünde genellikle otomatik olarak güncelleniyor. Sürümünüzü kontrol etmek için Ayarlar > Chrome hakkında bölümünü açın ve en az 151.0.7922.108/.109 veya daha yeni bir sürümü kullandığınızdan emin olun .
Android kullanıcıları da cihazlarının sistem ayarlarından Chrome için bekleyen güncellemeleri kontrol etmeli. Temmuz dalgasında Android için 151.0.7922.71/.72 sürümleri yayımlanmıştı .
CVE-2026-11645’in güncelleme öncesinde aktif olarak istismar edildiği bildirildiği için Chrome güncellemesini ertelemek önerilmiyor .