Google выпустила Chrome 151: 370 уязвимостей закрыто, семь критических

Коротко о главном
Google выпустила стабильную версию Chrome 151 (151.0.7922.71/.72 для Windows и macOS, 151.0.7922.71 для Linux), закрыв 370 уязвимостей, из которых семь имеют критический уровень опасности. Данных об активной эксплуатации ни одной из них Google не приводит, но браузер остаётся главной поверхностью атаки на рабочих станциях, поэтому обновление стоит выкатить на весь парк немедленно. Проверить и принудительно обновить версию можно на странице chrome://settings/help — после установки браузер нужно перезапустить.
Это один из самых крупных патч-релизов Chrome в 2026 году. Из 370 исправлений большинство нашли внешние исследователи: Google сообщает о выплатах на сумму около 58 500 долларов по программе Bug Bounty. Для команд разработки это ещё один повод встроить контроль версий браузера в общий периметр — так же, как проверку безопасности сайта и регулярное тестирование ПО перед релизом.
Ключевой практический вывод: даже без подтверждённой атаки семь критических багов уровня use-after-free и недостаточной валидации ввода — это готовые кандидаты в эксплойты, как только детали станут публичными. Google намеренно придерживает технические подробности, пока обновление не установит большинство пользователей, — этим окном и нужно воспользоваться.
Что именно закрыли
Семь критических уязвимостей затрагивают несколько подсистем движка. По данным Google, среди них четыре ошибки типа use-after-free — в компонентах Compositing, Views, Skia и Ozone; две ошибки недостаточной валидации недоверенного ввода — в графических подсистемах Dawn и ANGLE; и одно состояние гонки (race condition) в модуле автообновления Updater. Use-after-free — классический для браузеров класс уязвимостей: обращение к уже освобождённой памяти позволяет при удачной раскрутке добиться выполнения произвольного кода в контексте вкладки.
Помимо семи критических, релиз закрывает 71 уязвимость высокого уровня, 170 среднего и 122 низкого. Отдельно отмечается концентрация проблем в графическом стеке: около 30 исправлений приходятся на движок ANGLE, который отвечает за трансляцию графических вызовов и давно считается одной из самых сложных для аудита частей Chromium. Значительную долю багов Google нашла собственными средствами внутреннего фаззинга и статического анализа.
Активной эксплуатации нет — почему это не повод расслабляться
В отличие от нескольких зимних и весенних релизов Chrome 2026 года, закрывавших уже эксплуатируемые в реальных атаках zero-day, в Chrome 151 признаков активной эксплуатации Google не зафиксировала. Это снижает остроту, но не отменяет срочности. Критические уязвимости браузера традиционно быстро реверсят по опубликованным патчам: как только Google снимет эмбарго на технические детали, у злоумышленников появится дорожная карта. Промежуток между выходом патча и появлением рабочего эксплойта для популярных багов Chromium в последние годы измеряется днями, а не месяцами.
Важно и то, что на движке Chromium построены Microsoft Edge, Opera, Brave, «Яндекс Браузер» и десятки менее известных сборок. Уязвимости базового движка почти всегда наследуются ими, а патчи выходят с задержкой в несколько дней. Поэтому инвентаризация «какие Chromium-браузеры реально используются в компании» — часть той же задачи, что и обновление самого Chrome.
Что это значит для команд разработки и IT
Для продуктовых и IT-команд новость — это рутинная, но обязательная операция, а не аврал. Браузер сегодня — это среда исполнения бизнес-приложений: админки, CRM, облачные IDE, панели облачных провайдеров. Компрометация вкладки означает доступ к активным сессиям и токенам, а не просто «сломанный браузер». Отсюда и приоритет: критические патчи браузера закрываются в том же режиме, что и патчи ОС.
Практический минимум на этой неделе: убедиться, что автообновление Chrome включено и не заблокировано корпоративными политиками; для управляемого парка — раскатать 151-ю ветку через Google Admin Console или используемую MDM/EMM-систему и проверить фактические версии на устройствах, а не только статус политики; отдельно проверить прочие Chromium-браузеры и обновить их, как только выйдут собранные на Chromium 151 версии. Тем, кто разрабатывает веб-приложения, стоит прогнать смоук-тесты на новой версии — крупные релизы Chrome периодически меняют поведение графики и API.
Как встроить это в процесс, а не ловить каждый релиз вручную
Разовое обновление проблему не решает: Chrome выпускает стабильные версии каждые несколько недель, и критические патчи прилетают регулярно. Устойчивый подход — не реагировать на каждый заголовок, а сделать управление версиями браузера частью процесса управления уязвимостями. Это значит: централизованное автообновление по умолчанию, мониторинг фактических версий на конечных устройствах, короткое окно на раскатку критических патчей и явный владелец темы. Тогда очередной релиз вроде Chrome 151 не требует отдельного разбора — он закрывается автоматически.
Для команд, которые выпускают собственные веб-продукты, полезно относиться к обновлениям платформы как к плановой инженерной работе: держать актуальный список поддерживаемых браузеров, автоматизировать прогон тестов на свежих стабильных версиях и заранее закладывать время на адаптацию к изменениям движка. Это дешевле, чем экстренно чинить сломавшийся после автообновления интерфейс у пользователей.
Часто задаваемые вопросы
Нужно ли обновляться срочно, если атак не зафиксировано? Да. Отсутствие подтверждённой эксплуатации на момент релиза не означает, что её не будет: критические баги Chromium быстро реверсят по опубликованным патчам. Обновиться стоит в течение ближайших дней, а критические патчи браузера разумно закрывать в том же режиме, что и патчи операционной системы.
Как проверить свою версию? Откройте chrome://settings/help — Chrome покажет текущую версию и при необходимости докачает обновление; после этого браузер нужно перезапустить. Стабильная ветка после релиза — 151.0.7922.71/.72.
Касается ли это Edge, Opera, Brave и «Яндекс Браузера»? Да, косвенно. Все они построены на Chromium и наследуют его уязвимости; исправления обычно выходят с задержкой в несколько дней после патча Google. Обновите их, как только появятся версии на базе Chromium 151.
Что делать компании с большим парком устройств? Раскатать обновление централизованно через Google Admin Console или MDM/EMM-систему, проверить фактические версии на устройствах, а не только применение политики, и убедиться, что автообновление не заблокировано корпоративными настройками.
Источники
SecurityWeek — Chrome 151 Patches 370 Vulnerabilities, 30 июля 2026 года.
TechRepublic — Chrome 151 Patches 370 Vulnerabilities, Including 7 Critical, 31 июля 2026 года.
Chrome Releases (Google) — Stable Channel Update for Desktop, июль 2026 года (первоисточник).