但最值得关注的不只是数量本身。Chrome 151之所以成为安全专业人士心目中的里程碑,在于它揭示了这些漏洞的发现方式:约90%由Google的AI模糊测试和消毒工具链发现,其余则由人类漏洞赏金猎人找到——那些自动化工具完全遗漏的关键漏洞。
以下是漏洞详情、研究人员贡献以及这一事件对未来漏洞发现方式的启示。
此次更新以Chrome 151.0.7922.71/.72版本推送至Windows、macOS和Linux平台(Android收到151.0.7922.71/.72版本)。七个严重CVE——CVE-2026-17650至CVE-2026-17656——包括:
最为关键的是,其中一个已修复的漏洞——CVE-2026-11645,一个V8引擎越界读写漏洞(CVSS 8.8)——在本次发布前已被列入CISA已知利用漏洞目录,意味着攻击者已将其武器化。
以151.0.7922.108/.109版本推送至Windows和macOS,此次更新新增六个严重CVE(CVE-2026-19137至CVE-2026-19172)。严重漏洞包括:
本次更新中的35个高危问题中,有24个是内存安全缺陷。
Chrome 151生命周期内的漏洞总数并非完全一致。一些6月初的报告提到一个修复了382个漏洞(包括15个严重)的构建,但各来源对这些数字是否反映重叠修复或预稳定通道补丁的统计存在不一致。本文使用的370和41这两个数字来自多个安全媒体引用的两次明确的稳定通道发布。
| 发现方式 | 7月29日发布(370个漏洞) | 8月7日发布(41个漏洞) |
|---|---|---|
| Google内部(模糊测试+AI工具) | 约349个内部发现 | 约29个内部发现 |
| 外部漏洞赏金研究员 | 约21-24个发现 | 12个发现 |
| 总赏金支出 | $58,500(所有外部报告) | 已知金额:$5,000(CVE-2026-19169)+ 两笔$500 |
Google内部安全团队依赖一系列先进的模糊测试和内存消毒工具——AddressSanitizer、MemorySanitizer和Control Flow Integrity——扫描代码路径中的内存损坏模式。其中许多工具链现已集成基于机器学习的模糊测试,将测试引导至高风险复杂代码。
自动化工具擅长发现"已知的未知"模式——释放后使用漏洞、缓冲区溢出和未初始化内存——通过模式识别和代码覆盖率引导的测试。在7月的发布中,Google内部发现了370个漏洞中的349个,约占总数的80-90%。
外部赏金社区贡献了一组数量较小但战略上至关重要的发现:
7月29日发布:外部研究员发现约24个漏洞,获得$2,000至$36,000不等的赏金。单笔最高为$36,000,奖励给一个GPU释放后使用漏洞(CVE-2026-13789)。
8月7日发布:41个高危发现中近三分之一(12个漏洞)来自人类猎人。具名研究员包括Muhammad Alifa Ramdhan、Pan ZhenPeng和Billy Jheng Bing Jhong(来自STAR Labs SG Pte. Ltd.),他们报告了一个WebGL释放后使用漏洞(CVE-2026-19170)。另一个WebGL严重漏洞(CVE-2026-19137)由匿名人士报告。Google还向支付了$5,000赏金,奖励其发现Contextual Tasks中的一个参数验证不足缺陷(CVE-2026-19169)。
这些人类发现的漏洞的共同点是:它们需要创造性的对抗推理——链式利用多个组件、利用条件竞争、或推理模糊测试未能触发的边界程序流。
Chrome 151中一项值得注意的架构变更并非漏洞修复,而是一种预防策略:Google将Chrome的XML解析引擎更新为内存安全的Rust实现,适用于不需要XSLT的常见场景。这反映了更广泛的行业趋势——微软等厂商越来越多地采用Rust,从源头消除整类内存安全缺陷。
基于Rust的重写不会捕获所有漏洞——逻辑缺陷和设计问题独立于内存安全而存在——但它们直接解决了占Chrome 151绝大多数的严重漏洞类别(释放后使用、缓冲区溢出)。Google在7月内部发现了370个漏洞中的349个——大部分通过检测这些模式的内存消毒工具。
Chrome 151是安全专家所说"AI是力量倍增器而非银弹"的典型案例:
Chrome 151总计411+个修复,单靠任何一种方法都无法实现。正如《福布斯》一篇分析所指出的,8月7日更新中近30%的漏洞由漏洞赏金猎人发现——这个比例强烈反驳了人类研究员正在被取代的说法。
桌面版Chrome 151应自动更新,但用户可前往设置 > 关于Chrome确认版本是否为151.0.7922.108/.109或更高。Android用户应检查系统设置中的Chrome更新(151.0.7922.71/.72)。鉴于其中一个已修复漏洞(CVE-2026-11645)已被积极利用,延迟更新绝非明智之举。