Уязвимость, скрытая в коде Chrome с 2013 года, была обнаружена машиной. Система обнаружения уязвимостей Google на базе модели Gemini выявила уязвимость высокой степени опасности, обозначенную как CVE-2026-3545. Ошибка находится внутри компонента навигации Chrome и относится к уязвимостям выхода из песочницы, что означает, что злоумышленник может использовать её для выхода из защитного изолирующего слоя браузера и доступа к базовой операционной системе. Её оценка CVSS составляет 9,8 из 10.
Гость в возрасте 13 лет, которого никто не приглашал
Уязвимость была устранена в версии Chrome 145, выпущенной в начале мая 2026 года, но код, который ею эксплуатируется, по сообщениям, находился там с примерно 2013 года. ИИ-агент, обнаруживший её, использует комбинацию базы данных исторических CVE и истории коммитов Git для систематического отслеживания эволюции кода с течением времени, проводя свой анализ на изолированных машинах, обрабатывающих неактивный код.
Google внимательно позиционировала ИИ-систему как дополнительную, а не заменяющую. Команда отметила, что фаззинг, человеческие исследователи и внешние отчеты остались активными вкладчиками в безопасность Chrome в 2026 году, причем количество внешних сообщений выросло настолько, что потребовало корректировок программы вознаграждений за уязвимости Chrome.
Числа исправлений почти не верятся
Версии Chrome 149 и 150 вместе устранили 1 072 уязвимости безопасности. Эта единственная пара обновлений превзошла совокупный итог предыдущих 23 стабильных версий Chrome. К концу июля 2026 года общее количество исправлений безопасности за год превысило 1 800, причем одна только версия Chrome 151 добавила еще 370 патчей к этому числу.
Google также перешла на пилотную программу с выпусками обновлений безопасности дважды в неделю, сокращая интервал между устранением уязвимости внутри компании и ее появлением у пользователей. Google работает над автоматизацией классификации и генерации исправлений, что в конечном итоге может сократить время от обнаружения до патча с дней до часов.
Что это означает для ландшафта безопасности
Открытие CVE-2026-3545 также имеет последствия, выходящие за пределы Chrome. Техника, использованная ИИ-агентом Google — сопоставление текущего кода с историческими шаблонами CVE и историей Git — применима к практически любой крупной открытой кодовой базе. Ядро Linux, основные среды выполнения JavaScript, криптографические библиотеки и движки браузеров, отличные от Chrome, содержат годы накопленного кода, который никогда не подвергался такому виду ретроспективного анализа с помощью ИИ.
Для криптовалютной инфраструктуры это особенно важно. Кошельки, ноды и децентрализованные приложения работают внутри браузеров или зависят от моделей безопасности браузеров для своего интерфейсного слоя. Уязвимость, позволяющая выйти из песочницы в Chrome, представляет потенциальную поверхность атаки для всего, что работает через расширение браузера или веб-интерфейс. Ошибка с CVSS 9.8, не обнаруженная в этом слое в течение 13 лет, — именно тот тип проблемы, который должен побудить крипторазработчиков пересмотреть свои предположения о безопасности на уровне браузера.
