Google устранила рекордные 1442 уязвимости в Chrome на фоне всплеска ИИ-анализа кода

Популярные

The Google Chrome logo with a metallic patch over the red section on black

Быстрое чтение

  • Google исправила рекордные 1442 уязвимости в версиях Chrome 149, 150 и 151.
  • Всплеск обусловлен ускорением автоматического поиска багов с помощью LLM.
  • 13-летняя критическая уязвимость CVE-2026-3545 была найдена с помощью ИИ-инструмента Gemini.
  • Google тестирует выпуск обновлений безопасности дважды в неделю для борьбы с быстрыми ИИ-атаками.
  • Внедряется динамический патчинг для обновления фоновых процессов без перезапуска браузера.

Компания Google объявила об устранении рекордных 1442 уязвимостей безопасности в последних версиях браузера Chrome (149, 150 и 151). Согласно официальным данным, это число превышает совокупный показатель исправлений за предыдущие 23 крупных обновления. Этот беспрецедентный всплеск обнаружения ошибок вызван активным внедрением больших языковых моделей (LLM), которые автоматизировали и ускорили процесс анализа исходного кода, из-за чего исправления выпускаются в экстренном темпе, угрожая перегрузить традиционные методы управления патчами.

Масштабы ИИ-анализа и всплеска уязвимостей

В версиях Chrome 149 и 150, выпущенных в прошлом месяце, Google закрыла 1072 бага. В вышедшем в среду обновлении Chrome 151 было устранено еще 370 уязвимостей, причем 349 из них были обнаружены внутренними специалистами Google. Семь уязвимостей получили статус критических.

Масштаб проблемы подтверждается статистикой Национальной базы данных уязвимостей США (NVD): за неполный 2026 год зафиксировано уже 46 872 уязвимости, что вплотную приближается к общему показателю за весь 2025 год (49 920). Появление LLM демократизировало и ускорило процесс поиска багов, позволяя как защитным сканерам, так и злоумышленникам находить проблемы быстрее, чем разработчики успевают их устранять.

13-летняя уязвимость и роль Gemini

Ярким примером эффективности ИИ стала критическая уязвимость CVE-2026-3545 (оценка CVSS: 9.6), представляющая собой выход за пределы песочницы (sandbox escape) в компоненте Navigation. Данная брешь позволяла злоумышленникам заставить браузер считывать локальные файлы из системы пользователя. Google устранила ее еще в марте текущего года.

Примечательно, что уязвимость оставалась незамеченной в коде C++ более 13 лет, пока ее не обнаружила автоматизированная система на базе моделей Gemini. Это доказывает, что ИИ-системы способны выявлять застарелые архитектурные недостатки, которые упускали из виду человеческие аудиторы и традиционные инструменты тестирования на протяжении десятилетия.

Ускорение релизов и динамический патчинг

Для противодействия угрозам, управляемым искусственным интеллектом, Google перестраивает процесс обновлений. Компания переходит на двухнедельный цикл выпуска основных версий и еженедельные обновления безопасности, а также тестирует выпуск патчей дважды в неделю.

Чтобы справиться с нагрузкой, Google автоматизирует создание описаний CVE и примечаний к релизам. Кроме того, компания внедряет технологию «динамического патчинга» (dynamic patching). Используя многопроцессную архитектуру Chrome, система на лету заменяет фоновые процессы (такие как Renderer и GPU) обновленными бинарными файлами без перезапуска браузера. На macOS в Chrome 150 была добавлена функция автоматического перезапуска при работе приложения в фоновом режиме без открытых окон.

Структурные изменения: уход от C++

Команда Chrome Security Team работает над устранением целых классов уязвимостей памяти (таких как use-after-free и out-of-bounds), переводя кодовую базу на безопасный язык Rust и переписывая интерфейс с использованием HTML, CSS и TypeScript, чтобы минимизировать риски, связанные с традиционным кодом на C++.

В компании подчеркивают, что конечной целью является создание браузера, который будет непрерывно защищен без вмешательства со стороны пользователя, что снижает операционную нагрузку на конечных потребителей.

|
Создатель:Редакция Azat TV

Самые последние