Natuklasan ng Google AI ang 13-taong-gulang na kahinaan sa Chrome sa gitna ng pinakamabilis na pagpapalit ng patch

iconCryptoBriefing
I-share
AI summary iconSummary
Ang AI system ng Google, batay sa modelo ng Gemini, ay natuklasan ang isang kamalian sa Chrome na 13 taon na ang nakalipas, CVE-2026-3545, na may CVSS score na 9.8. Ang vulnerability ay pinatchuan sa Chrome 145 noong Mayo 2026. Ang Chrome 149 at 150 ay nilutas ang 1,072 mga bug, higit sa 23 na nakaraang milestone. Tinatry ng Google ang mga update na dalawang beses sa isang linggo at automated na pagpapabuti. Ang pagkakatuklas ay sumasalungat sa mga layunin ng CFT at maaaring makaapekto sa pagkakasunod sa MiCA para sa mga cryptocurrency platform na nakasalalay sa seguridad ng browser.

Isang vulnerability na nakatago sa code ng Chrome simula 2013 ay tinuklasan ng isang machine. Ang AI-driven na sistema ng Google para sa pagtataya ng vulnerability, na binuo batay sa Gemini model nito, ay nakatuklas ng isang mataas na kalalabasan na kamalian na may talaan na CVE-2026-3545. Ang bug ay nasa loob ng Navigation component ng Chrome at kabilang sa sandbox escape, kaya maaaring gamitin ito ng isang attacker upang lumabas sa protektibong isolation layer ng browser at makarating sa ilalim na operating system. Ang CVSS score nito ay 9.8 sa 10.

Isang 13-taong-gulang na bisita na hindi sinasadyang pinagpapadala

Nilagpasan ang kahinaan sa Chrome version 145, na inilabas noong maagang Mayo 2026, ngunit ang code na ito ay sinasabing nakaupo doon pa noong paligid ng 2013. Ang AI agent na nahanap nito ay gumagamit ng kombinasyon ng isang historical CVE database at Git commit history upang sistematikong tukuyin kung paano nag-evolve ang code sa loob ng panahon, at pinapagalaw ang kanyang pagsusuri sa mga pinagbawalang machine na nagproseso ng inactive code sa isola.

Paghahayag

Lahat ng pag-iingat ng Google upang isalarawan ang AI system bilang komplemento at hindi bilang pagpapalit. Tinitiyak ng koponan na ang fuzzing, mga human researcher, at mga panlabas na ulat ay patuloy na mga kontribyutor sa seguridad ng Chrome noong 2026, at ang mga panlabas na pagpapadala ay tumataas nang sapat upang magpalabas ng mga pagbabago sa Chrome Vulnerability Reward Program.

Ang mga numero sa patching ay halos mahirap paniniwalaan

Ang mga bersyon 149 at 150 ng Chrome ay nag-ayos ng 1,072 mga security bug. Ang isang pares na ito ng mga release ay lumampas sa kabuuang kabuuan mula sa mga nakaraang 23 na matatag na milestone ng Chrome. Hanggang sa huling bahagi ng Hulyo 2026, ang kabuuang mga pag-aayos sa seguridad para sa taon ay lumampas sa 1,800, kasama ang Chrome 151 na nag-ambag ng karagdagang 370 na patch sa bilang na ito.

Ginawa rin ng Google ang isang pilot program para sa dalawang beses sa isang linggo na security releases, pinapaliit ang panahon sa pagitan ng pagpapabuti ng isang vulnerability sa loob ng kompanya at pagkakaroon ng solusyon ng mga user. Gumagawa ang Google para sa automated na triage at pagbuo ng fix, kaya ang proseso mula sa pagkakatuklas hanggang sa pagpapabuti ay maaaring maliit na mula sa mga araw patungo sa mga oras.

Ano ang ibig sabihin nito sa larangan ng seguridad

Ang pagkakita ng CVE-2026-3545 ay may epekto rin sa labas ng Chrome. Ang teknik na ginamit ng AI agent ng Google, ang pagbabawas ng kasalukuyang code laban sa mga nakaraang CVE pattern at Git history, ay maaaring gamitin sa halos anumang malaking open-source codebase. Ang Linux kernel, mga pangunahing JavaScript runtime, cryptographic libraries, at browser engines na iba pa sa Chrome ay may mga taon ng nakumpol na code na hindi pa kailanman sinubukan ng ganitong uri ng retrospektibong AI analysis.

Para sa mga infrastruktura ng crypto, mahalaga ito. Ang mga wallet, node, at mga decentralized application ay tumatakbo sa loob ng mga browser o nakadepende sa mga modelo ng seguridad ng browser para sa kanilang layer ng interface. Ang isang sandbox escape vulnerability sa Chrome ay isang potensyal na attack surface para sa anumang nagpapatakbo sa pamamagitan ng browser extension o web interface. Ang isang CVSS 9.8 bug na hindi napansin sa loob ng 13 taon sa layer na iyon ay eksaktong uri ng bagay na dapat magbigay-daan sa pagsusuri kung paano isipin ng mga developer ng crypto ang mga asumpsyon sa seguridad sa antas ng browser.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.