Nhưng con số ấn tượng không phải là toàn bộ câu chuyện. Điều khiến Chrome 151 trở thành một cột mốc đối với các chuyên gia bảo mật là những gì nó tiết lộ về cách những lỗi này được tìm ra: khoảng 90% bởi hệ thống fuzzing và sanitizer do AI điều khiển của Google, và phần còn lại bởi những thợ săn lỗi bảo mật (bug bounty hunters) là con người, những người đã tìm ra những loại lỗi mà tự động hóa không thể phát hiện .
Dưới đây là phân tích chi tiết về các lỗ hổng, các nhà nghiên cứu và ý nghĩa đối với tương lai của việc phát hiện lỗ hổng.
Bản phát hành này mang số hiệu Chrome 151.0.7922.71/.72 cho Windows, macOS và Linux (Android cũng nhận được phiên bản 151.0.7922.71/.72) . Bảy CVE nghiêm trọng—CVE-2026-17650 đến CVE-2026-17656—bao gồm:
Quan trọng nhất, một trong những lỗ hổng đã được vá—CVE-2026-11645, một lỗi đọc/ghi ngoài phạm vi (out-of-bounds) trong V8 (điểm CVSS 8.8)—đã có mặt trong danh mục Các lỗ hổng đã biết đang bị khai thác (KEV) của CISA trước khi bản phát hành, nghĩa là tin tặc đã vũ khí hóa nó .
Phát hành với các phiên bản 151.0.7922.108/.109 cho Windows và macOS, bản cập nhật này bổ sung thêm sáu CVE nghiêm trọng khác (CVE-2026-19137 đến CVE-2026-19172) . Các lỗi nghiêm trọng bao gồm:
Trong số 35 vấn đề mức cao (high-severity) của bản phát hành này, 24 lỗi là lỗi an toàn bộ nhớ .
Tổng số lỗ hổng trong vòng đời Chrome 151 không hoàn toàn rõ ràng. Một số báo cáo đầu tháng 6 đề cập đến một bản dựng vá 382 lỗi (bao gồm 15 lỗi nghiêm trọng), mặc dù thông tin không nhất quán về việc các con số đó có phản ánh các bản vá chồng chéo hay các bản vá trước kênh ổn định hay không . Các số liệu được sử dụng ở đây—370 và 41—đến từ hai bản phát hành kênh ổn định chính thức được nhiều trang bảo mật ghi nhận.
| Phương pháp phát hiện | Bản phát hành 29/7 (370 lỗi) | Bản phát hành 7/8 (41 lỗi) |
|---|---|---|
| Nội bộ Google (fuzzing + công cụ AI) | ~349 lỗi được tìm thấy nội bộ | ~29 lỗi được tìm thấy nội bộ |
| Nhà nghiên cứu bên ngoài (bug bounty) | ~21-24 phát hiện | 12 phát hiện |
| Tổng tiền thưởng | 58.500 USD (cho tất cả các báo cáo bên ngoài) | Số tiền được báo cáo: 5.000 USD (CVE-2026-19169) + hai khoản 500 USD |
Các nhóm bảo mật nội bộ của Google dựa vào một loạt các công cụ fuzzing và dọn dẹp bộ nhớ tiên tiến—AddressSanitizer, MemorySanitizer và Control Flow Integrity—để quét các đường dẫn mã tìm kiếm các mẫu hỏng bộ nhớ . Nhiều quy trình này hiện nay kết hợp fuzzing dựa trên máy học để hướng dẫn thử nghiệm đến các khu vực mã phức tạp, rủi ro cao .
Các công cụ tự động hóa xuất sắc trong việc tìm ra các mẫu "đã biết nhưng chưa biết" (known unknown)—các lỗi use-after-free, tràn bộ đệm và bộ nhớ chưa được khởi tạo—thông qua nhận dạng mẫu và kiểm tra dựa trên độ phủ mã. Trong bản phát hành tháng 7, Google đã tự phát hiện 349 trong số 370 lỗi, chiếm khoảng 80-90% tổng số .
Cộng đồng săn lỗi bên ngoài đã đóng góp một tập hợp nhỏ hơn nhưng có ý nghĩa chiến lược quan trọng:
Bản phát hành 29 tháng 7: Các nhà nghiên cứu bên ngoài tìm thấy khoảng 24 lỗi, nhận được tiền thưởng từ 2.000 USD đến 36.000 USD. Khoản thanh toán lớn nhất là 36.000 USD cho một lỗi use-after-free trong GPU (CVE-2026-13789) .
Bản phát hành 7 tháng 8: Gần một phần ba trong số 41 phát hiện mức độ cao (12 lỗi) đến từ những người săn lỗi là con người . Các nhà nghiên cứu được nêu tên bao gồm Muhammad Alifa Ramdhan, Pan ZhenPeng và Billy Jheng Bing Jhong của STAR Labs SG Pte. Ltd., những người đã báo cáo một lỗi use-after-free trong WebGL (CVE-2026-19170) . Một lỗi WebGL nghiêm trọng khác (CVE-2026-19137) được báo cáo ẩn danh . Google cũng trao thưởng 5.000 USD cho vì CVE-2026-19169, một lỗi xác thực không đủ trong Contextual Tasks .
Điểm chung của các lỗi do con người phát hiện này là chúng đòi hỏi khả năng suy luận đối kháng sáng tạo: kết hợp nhiều thành phần, khai thác race condition hoặc suy luận về luồng chương trình ở các trường hợp ngoại lệ mà các fuzzer không thể kích hoạt .
Một thay đổi kiến trúc đáng chú ý trong Chrome 151 không phải là bản vá lỗ hổng mà là một chiến lược phòng ngừa: Google đã cập nhật công cụ phân tích XML của Chrome lên triển khai Rust an toàn bộ nhớ cho các tình huống phổ biến mà XSLT không bắt buộc . Điều này phản ánh một xu hướng công nghiệp rộng lớn hơn, với Microsoft và các nhà cung cấp khác ngày càng áp dụng Rust để loại bỏ toàn bộ các lớp lỗi an toàn bộ nhớ ngay từ nguồn .
Việc viết lại dựa trên Rust sẽ không bắt được mọi lỗi—các lỗi logic và vấn đề thiết kế tồn tại độc lập với an toàn bộ nhớ—nhưng nó trực tiếp giải quyết loại lỗi (use-after-free, tràn bộ đệm) chiếm phần lớn các lỗ hổng nghiêm trọng của Chrome 151. Google đã tìm thấy 349 trong số 370 lỗi nội bộ vào tháng 7—hầu hết thông qua các công cụ dọn dẹp bộ nhớ phát hiện chính xác các mẫu này.
Chrome 151 là một nghiên cứu điển hình rõ ràng về ý nghĩa của các chuyên gia bảo mật khi họ nói AI là một 'bộ khuếch đại lực lượng' (force multiplier), chứ không phải là 'viên đạn bạc' (silver bullet):
Tổng số 411+ bản sửa lỗi của Chrome 151 sẽ không thể đạt được nếu chỉ sử dụng một trong hai phương pháp. Như một phân tích của Forbes đã chỉ ra, gần 30% lỗ hổng trong bản cập nhật ngày 7 tháng 8 được phát hiện bởi những người săn lỗi —một tỷ lệ phản bác mạnh mẽ câu chuyện cho rằng các nhà nghiên cứu con người đang bị thay thế.
Chrome 151 dành cho máy tính để bàn sẽ tự động cập nhật, nhưng người dùng có thể kiểm tra bằng cách vào Cài đặt > Giới thiệu về Chrome để đảm bảo họ đang chạy phiên bản 151.0.7922.108/.109 trở lên . Người dùng Android nên kiểm tra cài đặt hệ thống để tìm bản cập nhật Chrome mới nhất (151.0.7922.71/.72) . Vì một trong những lỗ hổng đã được vá (CVE-2026-11645) đã bị khai thác tích cực, việc trì hoãn cập nhật là không được khuyến khích .