Три версии Chrome закрыли 1442 уязвимости — больше, чем 23 предыдущих вместе
Google объявила об исправлении 1072 уязвимостей в браузере Chrome версий 149 и 150. Эта цифра превышает суммарное количество дыр, закрытых компанией в 23 предыдущих майлстоунах. Оба релиза вышли в прошлом месяце.
Свежий патч для Chrome 151, выпущенный в среду, устранил ещё 370 проблем. 349 из них обнаружила сама Google. Семь уязвимостей получили статус критических.
Взрывной рост числа находок
Причина рекордных показателей — экспоненциальный скачок в обнаружении уязвимостей. Главный драйвер — большие языковые модели (LLM). Они ускорили процесс поиска ошибок настолько, что новые отчёты поступают быстрее, чем компании успевают выпускать исправления.
Статистика Национальной базы уязвимостей США (NVD) подтверждает тренд. За 2026 год уже зафиксировано 46 872 дефекта. Для сравнения: за весь 2025 год — 49 920. Динамика говорит сама за себя.
Каждый найденный и исправленный баг — это один отнятый у злоумышленников инструмент
Так прокомментировала ситуацию команда безопасности Chrome. Но обнаружить и исправить уязвимость — лишь полдела. Критически важно доставить патч пользователю быстрее, чем противник успеет написать эксплойт.
Gemini против брешей в коде
Одна из самых опасных находок последнего времени — CVE-2026-3545. Это критический выход из песочницы в компоненте Navigation с оценкой CVSS 9,6. Уязвимость позволяла обманным путём вынудить браузер читать локальные файлы с системы пользователя.
Патч Google выпустила ещё в марте. Но интересна история обнаружения: баг нашли с помощью агента на базе моделей Gemini. Проблема оставалась незамеченной в исходном коде более 13 лет.
Такие находки заставляют пересматривать процессы. Google уже переходит на двухнедельную частоту крупных релизов Chrome и еженедельные обновления безопасности. Сейчас компания пилотирует выпуск двух патчей в неделю из-за быстрых ИИ-атак.
- Ускорение релизного цикла до двух недель
- Внедрение двух еженедельных исправлений безопасности
- Динамическое патчирование без перезапуска браузера
- Миграция на безопасные языки (Rust) и веб-технологии для интерфейса
Патчи без боли
Отдельное направление — бесшовная доставка обновлений. Google изучает способы динамического применения заплаток, не требующих перезапуска Chrome. А если перезагрузка неизбежна, инженеры хотят гарантировать мгновенное восстановление сессии.
На практике это уже работает. В Chrome 150 внедрили изменение для macOS, где приложения часто продолжают работать в фоновом режиме даже после закрытия всех окон. Теперь, если Chrome обнаруживает ожидающее обновление в таком «безоконном» состоянии, он автоматически перезапускается.
Технология опирается на многопроцессную архитектуру браузера. Динамическое патчирование последовательно заменяет фоновые дочерние процессы — рендерер и GPU — обновлёнными бинарниками «на лету». Пользователь не замечает перерыва в работе.
Параллельно Google пытается уничтожить целые классы уязвимостей: use-after-free, выходы за границы, проблемы безопасности памяти. Среда выполнения ужесточается. Наследие C++ вытесняется Rust, а верхнеуровневый интерфейс переписывают на HTML, CSS и TypeScript, снижая зависимость от традиционных фреймворков.
Все сторонние зависимости Chrome перемещаются на автоматические пайплайны обновлений. Это гарантирует, что библиотеки всегда актуальны и не содержат известных дыр.
Тем временем темпы нахождения уязвимостей не снижаются. Публичное раскрытие остаётся приоритетом. Каждый баг, достигший стабильной версии Chrome, документируется и публикуется в открытом доступе — независимо от того, найден ли он внутри компании или пришёл от внешнего исследователя.
Читайте также: Что такое компьютерный вирус и как он проникает в систему
Источник: The Hacker News
