Google обяви в четвъртък, че е отстранил колосалните 1072 проблеми със сигурността в Chrome версии 149 и 150, надминавайки общия брой на уязвимостите, които компанията е коригирала в предходните 23 основни версии взети заедно.
И двете версии бяха пуснати миналия месец. В най-новата си корекция за сигурност за Chrome 151, пусната в сряда, технологичният гигант отстрани 370 уязвимости, от които 349 са докладвани от самия Google. Седем от уязвимостите са класифицирани като критични по степен на сериозност.
Това развитие идва на фона на експоненциален скок в откриването на уязвимости, подхранван основно от навлизането на големите езикови модели (LLMs), които ускориха процеса. Това доведе до безпрецедентен пик в докладите за нови грешки – дотолкова, че проблемите се сигнализират по-бързо, отколкото компаниите могат да ги отстранят.
Според статистиката, споделена от Националната база данни за уязвимости на САЩ (NVD), до момента през 2026 г. са регистрирани 46 872 слаби места, което се доближава до 49 920-те уязвимости, докладвани за цялата 2025 г.
Една такава уязвимост, открита в кодовата база на Chrome, е критично излизане от изолираната среда (пясъчника) в компонента Navigation (CVE-2026-3545, CVSS оценка: 9.6), което би могло да бъде експлоатирано, за да се подмами браузърът да чете локални файлове от системата на потребителя. Тя бе коригирана от Google по-рано този март.
Пропускът, според Google, е открит чрез автоматизирана рамка с агенти, използваща моделите Gemini, и е останал незабелязан в изходния код повече от 13 години.
Технологичният гигант, който е в процес на преминаване към двуседмичен цикъл на пускане на основните версии на Chrome, заедно с ежеседмични актуализации за сигурност, заяви, че пилотно въвежда преминаване към две издания за сигурност седмично в отговор на „бързо развиващите се атаки, управлявани от изкуствен интелект“.
„Дори и при това темпо, правилното публично оповестяване остава от първостепенно значение“, заяви Google в публикация. „Всеки проблем със сигурността, който достига до стабилната версия на Chrome (Chrome Stable), независимо дали е открит вътрешно или е докладван отвън, се документира и оповестява публично като стандартна добра практика.“
Google сподели, че работи по автоматизиране на процеса за генериране на бележки по версиите и CVE описания от корекциите на грешки в сигурността, за да се намали ръчната работа и да се съкрати времето между откриването на уязвимостта и публичното ѝ оповестяване.
Отделно от това, интернет гигантът отбеляза, че проучва начини за динамично прилагане на корекциите за сигурност без необходимост от рестартиране на Chrome, както и за осигуряване на безпроблемно възстановяване на сесията в ситуации, при които рестартирането е наложително, за да влязат промените в сила, като по този начин се елиминират закъсненията и се премахва тежестта от крайните потребители.
„Чрез използване на мултипроцесната архитектура на Chrome, динамичното коригиране последователно заменя фоновите дъщерни процеси (като Renderer и GPU) с обновени изпълними файлове в движение“, обясни Google.
„Например в Chrome 150 въведохме промяна, за да се възползваме от специфичното състояние на приложенията в macOS, където те обикновено продължават да работят във фонов режим дори след затваряне на всички прозорци. Сега, ако Chrome открие чакащо обновяване, докато е в това състояние без прозорци, той се рестартира автоматично.“
Освен това Google предприема стъпки за премахване на цели класове проблеми със сигурността от Chrome, като използване на памет след освобождаване (use-after-free), уязвимости за излизане извън границите на буфера (out-of-bounds) и други грешки, свързани с безопасността на паметта. Това се постига чрез укрепване на средата за изпълнение за борба с наследените недостатъци в C++, преминаване към безопасни откъм памет езици като Rust и разработване на най-високото ниво на потребителския интерфейс на браузъра с HTML, CSS и TypeScript, за да се намали зависимостта от традиционните C++ рамки.
Това не е всичко. В опит да подобри сигурността на браузъра, компанията заяви, че прехвърля всички външни зависимости на Chrome към автоматизирани тръбопроводи за актуализиране, за да гарантира, че те са винаги актуални.
„Всяка открита и коригирана грешка е една възможност по-малко за атакуващите“, заявиха от екипа по сигурността на Chrome в Google. „Но откриването и отстраняването на уязвимост е само половината от битката – ние трябва също така да доставим корекцията и да приложим обновяването за потребителите по-бързо, отколкото злонамерените субекти могат да експлоатират пропуските. Инвестирайки в проекти, които смекчават или елиминират класове от грешки чрез ускорени цикли на обновяване, динамично коригиране и навременни рестартирания, ние се стремим към браузър, който е непрекъснато защитен, без да пречи на потребителя.“