但重點數字並非故事的全貌。Chrome 151 之所以成為安全專業人士眼中一個里程碑式的版本,在於它揭示了這些 Bug 是如何被發現的:約 90% 由 Google 的 AI 驅動模糊測試與消毒工具管線找出,其餘則由人類漏洞獵人發現,他們找到的是自動化工具無法捕捉的漏洞類型 。
以下是漏洞的完整解析、研究人員的貢獻,以及這對漏洞發現的未來意味著什麼。
此次發布的版本為 Windows、macOS 和 Linux 上的 Chrome 151.0.7922.71/.72(Android 則收到版本 151.0.7922.71/.72)。七個重大風險的 CVE 編號——CVE-2026-17650 至 CVE-2026-17656——包括:
最關鍵的是,其中一個已修補的漏洞——CVE-2026-11645,一個 V8 的超出邊界讀取與寫入漏洞(CVSS 8.8)——在發布前就已出現在 CISA 的已知遭利用漏洞目錄中,意味著攻擊者已將其武器化 。
此版本為 Windows 和 macOS 的 151.0.7922.108/.109,新增了六個重大風險的 CVE 編號(CVE-2026-19137 至 CVE-2026-19172)。這些重大漏洞包括:
在此次發布的 35 個高危險漏洞中,有 24 個是記憶體安全漏洞 。
Chrome 151 生命週期中的漏洞總數並不完全精確。一些 6 月初的報告提及一個修補了 382 個漏洞(包括 15 個重大風險)的版本,但報告之間對於這些數字是否涵蓋重疊的修復或測試通道之前的修補,說法不一致 。此處使用的數字——370 和 41——來自多個安全媒體記錄的兩個明確穩定通道發布。
| 發現方式 | 7 月 29 日發布(370 個漏洞) | 8 月 7 日發布(41 個漏洞) |
|---|---|---|
| Google 內部(模糊測試 + AI 工具) | 內部發現約 349 個漏洞 | 內部發現約 29 個漏洞 |
| 外部漏洞獎金研究員 | 約 21-24 項發現 | 12 項發現 |
| 獎金總額 | 58,500 美元(所有外部報告) | 已知金額:5,000 美元(CVE-2026-19169)+ 兩筆 500 美元 |
Google 的內部安全團隊依賴一套先進的模糊測試與記憶體消毒工具——AddressSanitizer、MemorySanitizer 和 Control Flow Integrity——它們掃描程式碼路徑以尋找記憶體毀損模式 。這些管線中的許多已整合了基於機器學習的模糊測試,以引導測試走向複雜、高風險的程式碼 。
自動化工具擅長透過模式識別和程式碼覆蓋率引導測試,捕捉「已知的未知」模式——Use-After-Free 漏洞、緩衝區溢位和未初始化記憶體。在 7 月的發布中,Google 內部發現了 370 個漏洞中的 349 個,約占總數的 80-90% 。
外部漏洞獎金社群貢獻了一組規模較小但策略上至關重要的發現:
7 月 29 日發布:外部研究員發現了約 24 個漏洞,獲得的獎金從 2,000 美元到 36,000 美元不等。最大單筆獎金為 36,000 美元,用於一個 GPU Use-After-Free 漏洞(CVE-2026-13789)。
8 月 7 日發布:41 個高危險發現中,近三分之一(12 個漏洞)來自人類獵人 。具名的研究員包括 Muhammad Alifa Ramdhan、Pan ZhenPeng 和 Billy Jheng Bing Jhong(任職於 STAR Labs SG Pte. Ltd.),他們通報了一個 WebGL Use-After-Free 漏洞(CVE-2026-19170)。另一個 WebGL 重大漏洞(CVE-2026-19137)則由匿名人士通報 。Google 還因 CVE-2026-19169(Contextual Tasks 中的一個驗證不足缺陷)向 提供了 5,000 美元的獎金 。
這些人類發現的漏洞的共同點在於,它們需要 創造性的對抗性推理:鏈結多個元件、利用競爭條件,或推理出模糊測試未能觸發的邊緣情況程式流程 。
Chrome 151 中一個值得注意的架構變更並非漏洞修補,而是預防策略:Google 將其 XML 解析引擎更新為 記憶體安全的 Rust 實作,用於不需要 XSLT 的常見情境 。這反映了更廣泛的業界趨勢,Microsoft 和其他供應商越來越廣泛地採用 Rust,從源頭消除整類記憶體安全漏洞 。
基於 Rust 的重寫無法捕捉所有錯誤——邏輯缺陷和設計問題與記憶體安全無關——但它們直接解決了占 Chrome 151 重大漏洞絕大多數的類別(Use-After-Free、緩衝區溢位)。Google 在 7 月內部發現了 370 個漏洞中的 349 個——其中大多數是透過檢測這些模式(Use-After-Free、緩衝區溢位等)的記憶體消毒工具發現的。
Chrome 151 是一個清晰的案例研究,說明了安全專家所說的「AI 是力量倍增器,而非萬靈丹」:
Chrome 151 合計超過 411 項的修復,僅靠任何一種方法都無法達成。正如《富比士》的分析所指出的,8 月 7 日更新中近 30% 的漏洞是由漏洞獎金獵人發現的 ——這個比例強烈反駁了人類研究員正被取代的說法。
桌面版的 Chrome 151 應會自動更新,但使用者可以透過導航到 設定 > 關於 Chrome 來確認,確保他們執行的是 151.0.7922.108/.109 或更新版本 。Android 使用者應檢查系統設定以取得最新的 Chrome 更新(151.0.7922.71/.72)。鑑於其中一個已修補的漏洞(CVE-2026-11645)已被積極利用,延遲更新並非明智之舉 。