Sebuah kerentanan yang tersembunyi dalam kod Chrome sejak 2013 baru sahaja ditemui oleh mesin. Sistem pengesanan kerentanan berdaya AI Google, yang dibina berdasarkan model Gemini-nya, mengenal pasti satu kecacatan serius yang dikenal pasti sebagai CVE-2026-3545. Kecacatan ini berada di dalam komponen Navigasi Chrome dan diklasifikasikan sebagai pelarian sandbox, bermakna penyerang boleh menggunakannya untuk melarikan diri daripada lapisan pengasingan perlindungan pelayar dan mencapai sistem pengendali yang mendasarinya. Skor CVSS-nya ialah 9.8 daripada 10.
Tamu 13 tahun yang tidak dijemput
Kelemahan tersebut telah diperbaiki dalam versi Chrome 145, yang dirilis pada awal Mei 2026, tetapi kod yang dieksploitasi dilaporkan telah berada di sana sejak sekitar tahun 2013. Agen AI yang menemukannya menggunakan kombinasi pangkalan data CVE sejarah dan sejarah komit Git untuk secara sistematik melacak bagaimana kod telah berkembang dari masa ke masa, menjalankan analisisnya pada mesin terhadap kod yang tidak aktif secara terpisah.
Google berhati-hati untuk menampilkan sistem AI sebagai pelengkap, bukan pengganti. Pasukan itu mencatat bahawa fuzzing, penyelidik manusia, dan laporan luaran semua tetap menjadi penyumbang aktif terhadap postur keselamatan Chrome pada 2026, dengan penghantaran luaran sebenarnya meningkat cukup untuk mendorong penyesuaian kepada Program Hadiah Kerentanan Chrome.
Nombor pembaikan hampir sukar dipercayai
Versi Chrome 149 dan 150 bersama-sama memperbaiki 1,072 kelemahan keselamatan. Pasangan rilis tunggal ini melampaui jumlah kumulatif dari 23 tahap stabil Chrome sebelumnya. Pada akhir Julai 2026, jumlah pembaikan keselamatan tahunan telah melebihi 1,800, dengan Chrome 151 sahaja menyumbang 370 pemaafan tambahan kepada jumlah tersebut.
Google juga telah beralih kepada program percontohan untuk rilis keselamatan dua kali seminggu, memampatkan jangka masa antara kerentanan diperbaiki secara dalaman dan pembaikan tersebut sampai kepada pengguna. Google sedang berusaha menuju pengelasan automatik dan penghasilan pembaikan, bermakna saluran daripada penemuan hingga pembaikan akhirnya boleh berkurang daripada beberapa hari kepada beberapa jam.
Apa yang bermaksud ini terhadap landskap keselamatan
Penemuan CVE-2026-3545 juga membawa implikasi yang melampaui Chrome. Teknik yang digunakan agen AI Google, iaitu merujuk silang kod semasa terhadap corak CVE sejarah dan sejarah Git, boleh digunakan hampir pada semua basis kod sumber terbuka yang besar. Kernel Linux, runtime JavaScript utama, pustaka kriptografi, dan enjin peramban selain Chrome semuanya membawa bertahun-tahun kod yang terkumpul yang belum pernah dikenakan analisis AI retrospektif sebegini.
Untuk infrastruktur kripto secara khusus, ini penting. Dompet, nod, dan aplikasi terdesentralisasi berjalan di dalam browser atau bergantung pada model keselamatan browser untuk lapisan antarmuka mereka. Kerentanan pelarian sandbox di Chrome adalah permukaan serangan potensial untuk apa sahaja yang beroperasi melalui sambungan browser atau antarmuka web. Kebocoran CVSS 9.8 yang tidak terdeteksi selama 13 tahun di lapisan itu adalah jenis perkara yang sepatutnya mendorong tinjauan semula terhadap bagaimana pembangun kripto memikirkan anggapan keselamatan peringkat browser.
