Google за несколько месяцев закрыл в Chrome больше 1,4 тыс. уязвимостей. Для пользователей это не абстрактная статистика, а прямой сигнал не откладывать обновления: в списке есть memory-safety баги и как минимум один zero-day, который уже использовали в атаках.
Откуда взялась цифра 1,4 тыс.
Пик пришёлся на летние релизы. 2 июня Google выпустил Chrome 149 с 429 исправлениями, 30 июня Chrome 150 получил ещё 433, 9 июля отдельное обновление Chrome 150 закрыло 27 уязвимостей, а 20 июля — ещё 7. SecurityWeek отмечал, что с апреля суммарное число исправлений в Chrome превысило 1,4 тыс.
В исходном тексте были перепутаны версии и объёмы исправлений. Проверяемых данных о «Chrome 151 с 370 уязвимостями» в официальных заметках Google для этого сюжета нет.
Самые опасные исправления
Среди летних патчей были критические и high-severity уязвимости: use-after-free, out-of-bounds read/write и ошибки в проверке входных данных. Для Chrome это неприятный, но понятный набор: такие дефекты часто используют для выполнения кода в контексте браузера, а затем пытаются выйти за пределы песочницы или добраться до данных пользователя.
Отдельно Google 9 июня закрыл zero-day CVE-2026-11645 в Chrome 149. Канадский центр кибербезопасности и BleepingComputer подтвердили, что уязвимость эксплуатировали в реальных атаках. Версии с патчем: 149.0.7827.102 для Linux и Windows, 149.0.7827.103 для macOS.
Почему багов стало так много
Google не публиковал полный разбор методики, но отраслевые издания связывают всплеск с внутренними AI-инструментами для поиска дефектов. На это косвенно указывает и структура последних релизов: всё больше проблем находят сами инженеры Google, а не внешние исследователи. NIST при этом отдельно писал, что поток новых CVE в 2026 году продолжает расти и перегружает процессы базы NVD.
Значение для рынка
Для компаний в России и СНГ вывод простой: если Chrome развёрнут через MDM, групповые политики или корпоративный каталог программ, задержка даже на пару недель уже выглядит плохой идеей. Чем больше массовых исправлений в браузере, тем выше шанс, что среди них есть баг, который быстро попадёт в наборы для эксплуатации. Для агентств и МСБ логика та же: лучше включить автообновление и проверить, что сотрудники не сидят на старых сборках.
Следующий шаг очевиден: Google продолжит выпускать короткие точечные патчи поверх крупных релизов, а значит окно между обнаружением бага и исправлением будет сжиматься.
Источники: Google Chrome Releases, Google Chrome Releases, SecurityWeek, SecurityWeek, BleepingComputer, Canadian Centre for Cyber Security, NIST.