Однак головне тут не лише число 411. Ця серія оновлень добре показує, як змінюється пошук помилок у великих програмних продуктах: автоматизація та інструменти на основі машинного навчання знаходять проблеми у величезному масштабі, але людські дослідники й досі виявляють сценарії, які важко заздалегідь описати для фузера.
Перша стабільна хвиля вийшла для Windows, macOS і Linux у версіях Chrome 151.0.7922.71/.72; аналогічна версія також поширювалася на Android . Google виправив 370 вразливостей, серед яких сім отримали критичний рівень небезпеки .
Критичні CVE-2026-17650 — CVE-2026-17656 включали:
Особливо важливою була CVE-2026-11645 — помилка читання та запису за межами дозволеної області пам’яті в рушії JavaScript V8. Вона має оцінку CVSS 8.8 і до випуску оновлення вже перебувала в каталозі CISA Known Exploited Vulnerabilities, тобто була пов’язана з реальною експлуатацією .
Друга хвиля вийшла для Windows і macOS у версіях 151.0.7922.108/.109; для Linux у джерелах зазначена версія 151.0.7922.108 . Цього разу Google виправив 41 критичну та високорівневу вразливість, зокрема шість критичних .
Критичні помилки охоплювали:
Із 35 проблем високого рівня 24 були пов’язані з безпекою пам’яті — категорією, до якої належать, зокрема, помилки use-after-free та переповнення буфера .
Підрахунок для всього життєвого циклу Chrome 151 не цілком однорідний. У деяких публікаціях згадується ще один червневий або попередній стабільний пакет із 382 виправленнями, включно з 15 критичними . У доступних матеріалах не завжди зрозуміло, чи йдеться про інший канал випуску, попередню збірку або частково перехресні виправлення.
Тому в цьому огляді використано підсумок двох чітко описаних стабільних релізів: 370 + 41 = 411 вразливостей.
| Метод пошуку | Оновлення 29 липня: 370 проблем | Оновлення 7 серпня: 41 проблема |
|---|---|---|
| Внутрішні команди Google, фазинг та інструменти автоматизації | близько 349 | близько 29 |
| Зовнішні дослідники bug bounty | приблизно 21–24 | 12 |
| Виплати за зовнішні звіти | 58 500 доларів | зокрема 5 000 і дві виплати по 500 доларів |
Google використовує масштабний набір інструментів для тестування безпеки, зокрема AddressSanitizer, MemorySanitizer і Control Flow Integrity. Вони допомагають виявляти пошкодження пам’яті, небезпечні переходи виконання та інші типові класи помилок . Частина сучасних конвеєрів також застосовує машинне навчання, щоб спрямовувати фазинг до складних або потенційно небезпечних ділянок коду .
У першому оновленні внутрішні команди Google виявили 349 із 370 проблем — приблизно 94% усіх виправлень цієї хвилі . Це не означає, що кожну з них знайшов саме штучний інтелект: йдеться про сукупну роботу внутрішніх команд, фазерів, санітайзерів та інших автоматизованих засобів.
Зовнішні дослідники знайшли менше вразливостей у абсолютних цифрах, але їхній внесок був непропорційно важливим.
У першому оновленні зовнішні фахівці повідомили приблизно про 21–24 проблеми й отримали винагороди від 2 000 до 36 000 доларів. Найбільшою окремою виплатою стали 36 000 доларів за помилку use-after-free у GPU, зареєстровану як CVE-2026-13789 .
У другому оновленні зовнішні дослідники повідомили про 12 із 41 вразливості — майже третину всього набору . Серед названих авторів:
Такі знахідки часто вимагають не просто перебрати безліч входів, а уявити поведінку атакувальника: поєднати кілька компонентів, відтворити рідкісну умову гонитви або простежити нетиповий шлях виконання програми .
Chrome 151 приніс не тільки виправлення. Google також оновлює XML-парсер браузера, переводячи поширені сценарії, де не потрібен XSLT, на реалізацію мовою Rust, яка забезпечує безпечніше керування пам’яттю .
Такий підхід має на меті усунути цілі класи помилок ще на етапі розробки. Він безпосередньо стосується проблем на кшталт use-after-free та переповнення буфера — саме тих категорій, які становили значну частину критичних вразливостей Chrome 151.
Втім, Rust не усуває логічні помилки, хибні налаштування чи недоліки дизайну. Безпека пам’яті — лише один шар захисту.
Chrome 151 — наочний приклад моделі, яку фахівці з кібербезпеки описують як доповнення, а не заміну.
Тож 411 виправлень у Chrome 151 — це не доказ того, що ШІ вже замінив фахівців із безпеки. Радше навпаки: масштаб автоматизованого пошуку підкреслює цінність людських знахідок, які випадають за межі заздалегідь відомих шаблонів.
Настільна версія Chrome зазвичай оновлюється автоматично. Щоб перевірити версію вручну, відкрийте Налаштування → Про Chrome і переконайтеся, що встановлено щонайменше 151.0.7922.108/.109 або новішу версію .
Користувачам Android варто перевірити оновлення Chrome у Google Play або в системних налаштуваннях пристрою; для першої хвилі оновлення в джерелах зазначені версії 151.0.7922.71/.72 . Оскільки CVE-2026-11645 уже використовували під час атак, відкладати встановлення виправлень не варто .