Avasin eile oma sülearvuti ja nägin brauseri nurgas tuttavat rohelist värskendusikooni. Tavaliselt tegelevad need värskendused väiksemate stabiilsusprobleemidega või lisavad funktsioone, mida enamik kasutajaid kunagi ei märka. Seekord on lugu teine. Chrome 151 väljalase on jahmatav turvasündmus, mis parandab 370 eraldiseisvat haavatavust. Kui nii tugev tarkvara nagu Chrome vajab ühes tsüklis 370 parandust, on see meeldetuletus, et tööriistad, mida me interneti kasutamiseks kasutame, on massiivsed ja keerulised masinad, millel on palju liikuvaid osi.
Sellises mahus turvavärskendused on haruldased. Google väljastas versiooni 151 uuenduse Windowsi, Maci ja Linuxi kasutajatele 29. juulil 2026. Tehnilised andmed paljastavad, et meeskond parandas seitse kriitilist viga koos 71 kõrge ohtlikkusega probleemiga. Nende paikade tohutu hulk on äratuskell kõigile, kes suhtuvad brauseri märguannetesse kui tüütusse, mitte kui prioriteeti. Riski vaatenurgast näitab nende vigade mitmekesisus, et ründajatel on palju viise süsteemi kompromiteerimiseks, kui kasutaja jääb vananenud versiooni juurde.
Google investeerib miljoneid dollareid Chrome'i liivakasti (sandbox) arhitektuuri. See disain peaks isoleerima brauseri ülejäänud operatsioonisüsteemist. Ideaalses maailmas ei pääse veebileht, isegi kui see on pahatahtlik, teie failide või veebikaamerani, sest see on liivakasti lõksus. See on oodatav turvalisus, millele me iga päev toetume. Kaasaegse tarkvara tegelik haavatavus räägib aga teist lugu. Need 370 haavatavust tõestavad, et isegi mitmekihilisel kaitsel on lüngad.
Brauser on nagu kõrge turvalisusega seif, kus lukke pidevalt vahetatakse. Liivakast on välissein, kuid 151 värskendus näitab, et sisemistel mehhanismidel on palju tõrkepunkte. Kui vaatame kriitiliste haavatavuste loendit, näeme, et enamik neist möödub standardsetest turvakontrollidest, mis hoiavad brauseri stabiilsena. Need vead ei ole lihtsalt pisivead; need on võimalused volitamata koodi käivitamiseks. Arhitektuurilisel tasandil loob 3D-graafika renderdamise ja veebilehtede komponeerimise keerukus massiivse rünnakupinna, mida on raske täiuslikult kaitsta.
Sadade paranduste hulgast paistavad seitse silma oma kriitilise ohtlikkuse tõttu. Enamik neist hõlmab mäluhalduse viga, mida tuntakse nime all "use-after-free". Veetsin kord terve nädalavahetuse koduses laboris, püüdes taasesitada sarnast viga ühes vanemas rakenduses. Use-after-free viga tekib siis, kui programm jätkab viida kasutamist pärast seda, kui sellele viidatud mälu on tühjendatud. See on nagu üürnik, kes jätab endale korteri võtmed pärast väljakolimist. Kui ründaja suudab ajastuse õigesti paika panna, saab ta sisestada sellesse tühja kohta oma pahatahtlikud andmed. Kui programm proovib seda "vabastatud" mälu kasutada, käivitab see hoopis ründaja koodi.
Viis seitsmest kriitilisest veast on seotud just selle konkreetse mäluprobleemiga. Need eksisteerivad brauseri erinevates osades, nagu Skia, mis tegeleb graafikaga, ja Ozone, mis haldab liidest erinevate operatsioonisüsteemide jaoks.
Ülejäänud kaks kriitilist viga on seotud usaldusväärse sisendi ebapiisava valideerimisega. See on klassikaline turvatõrge, kus tarkvara usaldab internetist tulevaid andmeid ilma neid pahatahtlike mustrite suhtes kontrollimata. CVE-2026-17651 mõjutab Dawni, samas kui CVE-2026-17655 mõjutab ANGLE-i. Mõlemad on komponendid, mis tegelevad graafikaga. Proaktiivselt rääkides on need graafikakihid ohtlikud, kuna need tõlgivad keerulise veebikoodi teie arvuti riistvara juhisteks. Kui see tõlkeprotsess on vigane, võib veebileht saata "mürgitatud" juhise, mis võtab GPU üle kontrolli.
ANGLE on tööriist, mis tõlgib OpenGL-graafikakoodi sellistesse vormingutesse nagu Vulkan või DirectX. See on vajalik tarkvarajupp, sest see võimaldab Chrome'il käitada 3D-graafikat sujuvalt erinevates telefonides ja arvutites, vajamata iga seadme jaoks unikaalseid draivereid. Kuid translatsioonikihid on ahelas sageli kõige nõrgem lüli. Nad võtavad veebilehelt tooreid, usaldamatuid andmeid ja muudavad need millekski, mida süsteemi riistvara suudab mõista.
Kui ANGLE-is on valideerimine ebapiisav, ei kontrolli "turvamees" uksel dokumente korralikult. Ründaja võib saata vigase graafikapäringu, mis näeb välja nagu tavaline 3D-objekt, kuid sisaldab tegelikult ründekoodi. See kood võib brauseri kokku jooksnuta või võimaldada ründajal liivakastist põgeneda. Nende aukude paikamine on nagu lekete sulgemine laeva keres. Kui jätta avatuks kasvõi üks väike auk, on kogu alus ohus. Need parandused tagavad, et graafikamootor suhtub igasse veebist tulevasse andmekildu äärmise kahtlusega.
Üks huvitavamaid kriitilisi haavatavusi on CVE-2026-17654, mis on võidujooksutingimus (race condition) Chrome'i uuendajas (Updater). Võidujooksutingimus tekib siis, kui kaks protsessi proovivad teha midagi samal ajal ja tulemus sõltub sellest, kumb lõpetab esimesena. Turvalisuse kontekstis saab ründaja kasutada seda ajaakent, et vahetada legitiimne fail pahatahtliku vastu vahetult enne seda, kui süsteem selle käivitab.
On irooniline, et haavatavus eksisteerib just selles tööriistas, mis on mõeldud brauseri turvalisuse tagamiseks. Kui uuendaja on kompromiteeritud, kukkub kokku kogu tarkvara usaldusmudel. Sellest veast teatati 10. juunil 2026. Parandades selle versioonis 151, tagab Google, et uuendusprotsess ise jääb turvaliseks kanaliks tulevaste paikade jaoks. Uuendusmehhanismi terviklikkuse säilitamine on pikaajalise turvalisuse seisukohalt kriitilise tähtsusega.
Google maksis nende vigade avastanud uurijatele vähemalt 58 500 dollarit. See summa katab preemiad enamiku teatatud vigade eest, kuigi lõplik kogusumma on suurem, kui kõik 13 ootel olevat väljamakset avalikustatakse. Tavatarbijale tundub 58 000 dollarit suure rahana. Kõrgema taseme ründekoodide maailmas on see aga tagasihoidlik summa. Töötav ründekood kriitilise Chrome'i haavatavuse jaoks võib hallil turul maksta sadu tuhandeid dollareid.
Vigade leidmise preemiaprogramm (bug bounty) toetub eetiliste häkkerite (white-hat) eetikale, kes otsustavad vigadest teatada Google'ile, selle asemel et müüa need vahendajatele. Need uurijad töötasid koos Google'iga 2026. aasta maist juunini, et tagada paranduste valmimine enne avalikku väljalaset. See koostöö on vastupidava tarkvaraökosüsteemi elutähtis osa. See võimaldab tootjal püsida eespool pahatahtlikest osapooltest, kes skannivad koodi pidevalt nõrkuste leidmiseks. Seetõttu on stabiilse kanali versioon 151 palju turvalisem kui versioonid, mida uurijad alles paar nädalat tagasi testisid.
Paikamisest kõrvale jättes viitab nende haavatavuste hulk sellele, et kasutajad peavad võtma aktiivse rolli oma turvalisuse tagamisel. Brauser on peamine aken digimaailma ning ühtlasi peamine sihtmärk õngitsusrünnakutele ja pahavarale. Vaikeseadetele lootmisest sageli ei piisa, kui ühes värskendustsüklis võib ilmneda 370 viga.
Esiteks kontrollige oma versiooni. Seda saate teha, klõpsates paremas ülanurgas kolmel täpil, valides "Abi" ja seejärel "Google Chrome'i kohta". Brauser kontrollib automaatselt värskendust ja palub teil see uuesti käivitada. Windowsis ja Macis on turvalised versioonid 151.0.7922.71/.72. Linuxis otsige versiooni 151.0.7922.71.
Teiseks taaskäivitage oma brauserit regulaarselt. Paljud inimesed jätavad oma brauserid nädalateks avatuks kümnete vahelehtedega. Värskendus ei saa installiprotsessi lõpule viia enne, kui programm suletakse ja uuesti avatakse. Isegi kui Chrome laadib paiga taustal alla, olete endiselt haavatav, kuni see taaskäivitamine toimub. Mõelge sellest kui turvamehest, kellel on uued võtmed, kuid kes ei saa lukke vahetada enne, kui kõik on hoonest lahkunud.
Tugeva turvalisuse tagamiseks järgige kohe neid konkreetseid samme:
Digitaalse jalajälje turvamine on pidev protsess. Kuigi 370 haavatavust kõlab murettekitavalt, on fakt, et need on nüüdseks paikatud, võit kaitsva poole jaoks. Püsides informeerituna ja hoides oma tarkvara ajakohasena, muudate oma brauseri riskiallikast turvaliseks väravaks.
Allikad
Vastutuse välistamine: See artikkel on mõeldud ainult teavitamiseks ja harimiseks ning ei asenda professionaalset küberjulgeoleku auditit ega intsidentidele reageerimise teenust.



Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.
/ Tasuta konto loomin