कल मैंने अपना लैपटॉप खोला तो मेरे ब्राउज़र के कोने में परिचित हरा 'अपडेट' आइकन दिखाई दिया। आमतौर पर, ये अपडेट मामूली स्थिरता के मुद्दों को संबोधित करते हैं या ऐसी सुविधाएँ जोड़ते हैं जिन पर अधिकांश उपयोगकर्ता कभी ध्यान नहीं देते हैं। इस बार बात अलग है। क्रोम 151 की रिलीज़ एक चौंकाने वाली सुरक्षा घटना है जो 370 अलग-अलग कमजोरियों को दूर करती है। जब क्रोम जैसा मजबूत सॉफ्टवेयर एक ही चक्र में 370 सुधारों की मांग करता है, तो यह एक अनुस्मारक है कि इंटरनेट तक पहुँचने के लिए हम जिन उपकरणों का उपयोग करते हैं, वे कई गतिशील हिस्सों वाली विशाल और जटिल मशीनें हैं।
इस पैमाने के सुरक्षा अपडेट दुर्लभ हैं। गूगल ने 29 जुलाई, 2026 को विंडोज, मैक और लिनक्स उपयोगकर्ताओं के लिए संस्करण 151 अपडेट जारी किया। तकनीकी डेटा से पता चलता है कि टीम ने 71 उच्च-गंभीर मुद्दों के साथ-साथ सात महत्वपूर्ण खामियों को ठीक किया है। इन पैच की भारी संख्या उन लोगों के लिए एक चेतावनी है जो ब्राउज़र नोटिफिकेशन को प्राथमिकता के बजाय एक परेशानी मानते हैं। जोखिम के दृष्टिकोण से, इन बगों की विविधता दर्शाती है कि यदि उपयोगकर्ता पुराने संस्करण पर बना रहता है, तो हमलावरों के पास सिस्टम से समझौता करने के कई तरीके होते हैं।
गूगल क्रोम के सैंडबॉक्स आर्किटेक्चर में लाखों डॉलर का निवेश करता है। यह डिज़ाइन ब्राउज़र को बाकी ऑपरेटिंग सिस्टम से अलग करने के लिए बनाया गया है। एक आदर्श दुनिया में, भले ही कोई वेबसाइट दुर्भावनापूर्ण हो, वह आपकी फ़ाइलों या आपके वेबकैम तक नहीं पहुँच सकती क्योंकि वह सैंडबॉक्स के अंदर फंसी होती है। यह वह अपेक्षित सुरक्षा है जिस पर हम हर दिन भरोसा करते हैं। हालाँकि, आधुनिक सॉफ़्टवेयर की वास्तविक शोषण क्षमता (exploitability) एक अलग कहानी बताती है। ये 370 कमजोरियां साबित करती हैं कि बहु-स्तरीय सुरक्षा में भी कमियां होती हैं।
एक ब्राउज़र एक उच्च-सुरक्षा तिजोरी की तरह है जहाँ तालों को लगातार बदला जा रहा है। सैंडबॉक्स बाहरी दीवार है, लेकिन 151 अपडेट दिखाता है कि आंतरिक तंत्र में विफलता के कई बिंदु हैं। जब हम महत्वपूर्ण कमजोरियों की सूची देखते हैं, तो हम पाते हैं कि उनमें से अधिकांश उन मानक सुरक्षा जांचों को दरकिनार कर देती हैं जो ब्राउज़र को स्थिर रखती हैं। ये खामियां सिर्फ बग नहीं हैं; ये अनधिकृत कोड निष्पादन (unauthorized code execution) के अवसर हैं। वास्तुशिल्प स्तर पर, 3D ग्राफिक्स रेंडर करने और वेब पेजों को कंपोज़िट करने की जटिलता एक विशाल हमला क्षेत्र (attack surface) बनाती है जिसका पूरी तरह से बचाव करना मुश्किल है।
सैकड़ों सुधारों के बीच, सात अपनी गंभीर गंभीरता के कारण अलग दिखते हैं। इनमें से अधिकांश में 'यूज़ आफ्टर फ्री' (use after free) के रूप में जानी जाने वाली मेमोरी प्रबंधन त्रुटि शामिल है। मैंने एक बार एक होम लैब में एक पुराने एप्लिकेशन में इसी तरह के बग को पुनरुत्पादित करने की कोशिश में पूरा सप्ताहांत बिताया था। यूज़-आफ्टर-फ्री त्रुटि तब होती है जब कोई प्रोग्राम मेमोरी खाली होने के बाद भी पॉइंटर का उपयोग करना जारी रखता है। यह उस किराएदार की तरह है जो अपार्टमेंट से बाहर जाने के बाद भी चाबियाँ अपने पास रखता है। यदि कोई हमलावर सही समय चुनता है, तो वे उस खाली जगह में अपना दुर्भावनापूर्ण डेटा डाल सकते हैं। जब प्रोग्राम उस 'मुक्त' मेमोरी का उपयोग करने की कोशिश करता है, तो वह इसके बजाय हमलावर का कोड चलाता है।
सात में से पांच महत्वपूर्ण बग इसी विशिष्ट मेमोरी समस्या से संबंधित हैं। वे ब्राउज़र के विभिन्न हिस्सों में मौजूद हैं जैसे Skia, जो ग्राफिक्स को संभालता है, और Ozone, जो विभिन्न ऑपरेटिंग सिस्टम के लिए इंटरफ़ेस का प्रबंधन करता है।
अन्य दो महत्वपूर्ण बग अविश्वसनीय इनपुट के अपर्याप्त सत्यापन से संबंधित हैं। यह एक क्लासिक सुरक्षा विफलता है जहाँ सॉफ़्टवेयर इंटरनेट से प्राप्त डेटा पर बिना किसी दुर्भावनापूर्ण पैटर्न की जाँच किए भरोसा करता है। CVE-2026-17651 Dawn को प्रभावित करता है, जबकि CVE-2026-17655 ANGLE को प्रभावित करता है। ये दोनों घटक ग्राफिक्स को संभालते हैं। सक्रिय रूप से कहें तो, ये ग्राफिक्स परतें खतरनाक हैं क्योंकि वे जटिल वेब कोड को आपके कंप्यूटर के हार्डवेयर के निर्देशों में अनुवादित करती हैं। यदि वह अनुवाद प्रक्रिया त्रुटिपूर्ण है, तो एक वेबसाइट 'जहरीला' निर्देश भेज सकती है जो GPU पर नियंत्रण कर लेता है।
ANGLE एक उपकरण है जो OpenGL ग्राफिक्स कोड को Vulkan या DirectX जैसे प्रारूपों में अनुवादित करता है। यह सॉफ़्टवेयर का एक आवश्यक हिस्सा है क्योंकि यह क्रोम को हर डिवाइस के लिए अद्वितीय ड्राइवरों की आवश्यकता के बिना विभिन्न फोन और कंप्यूटरों पर 3D ग्राफिक्स को सुचारू रूप से चलाने की अनुमति देता है। हालाँकि, अनुवाद परतें अक्सर श्रृंखला की सबसे कमजोर कड़ी होती हैं। वे एक वेबसाइट से कच्चा, अविश्वसनीय डेटा लेते हैं और उसे कुछ ऐसा बनाते हैं जिसे सिस्टम हार्डवेयर समझ सके।
जब ANGLE में अपर्याप्त सत्यापन होता है, तो दरवाजे पर खड़ा 'बाउंसर' आईडी की ठीक से जांच नहीं कर रहा होता है। एक हमलावर एक विकृत ग्राफिक्स अनुरोध भेज सकता है जो एक सामान्य 3D ऑब्जेक्ट की तरह दिखता है लेकिन वास्तव में उसमें पेलोड होता है। यह पेलोड ब्राउज़र को क्रैश कर सकता है या हमलावर को सैंडबॉक्स से बाहर निकलने की अनुमति दे सकता है। इन छेदों को पैच करना जहाज के पतवार में रिसाव को बंद करने जैसा है। यदि आप एक छोटा सा छेद भी खुला छोड़ देते हैं, तो पूरा जहाज खतरे में पड़ जाता है। ये सुधार सुनिश्चित करते हैं कि ग्राफिक्स इंजन वेब से आने वाले डेटा के हर टुकड़े को अत्यधिक संदेह के साथ देखे।
CVE-2026-17654 एक और दिलचस्प महत्वपूर्ण भेद्यता है, जो क्रोम अपडेटर में एक रेस कंडीशन (race condition) है। रेस कंडीशन तब होती है जब दो प्रक्रियाएं एक ही समय में कुछ करने की कोशिश करती हैं, और परिणाम इस बात पर निर्भर करता है कि कौन सी प्रक्रिया पहले समाप्त होती है। सुरक्षा के संदर्भ में, एक हमलावर इस समय के अंतराल का उपयोग सिस्टम द्वारा निष्पादित किए जाने से ठीक पहले एक वैध फ़ाइल को दुर्भावनापूर्ण फ़ाइल के साथ बदलने के लिए कर सकता है।
यह विडंबना ही है कि ब्राउज़र को सुरक्षित रखने के लिए बनाए गए उपकरण में ही एक भेद्यता मौजूद है। यदि अपडेटर के साथ समझौता किया जाता है, तो सॉफ़्टवेयर का पूरा ट्रस्ट मॉडल ध्वस्त हो जाता है। इस बग की रिपोर्ट 10 जून, 2026 को की गई थी। संस्करण 151 में इसे ठीक करके, गूगल यह सुनिश्चित करता है कि भविष्य के पैच के लिए अपडेट प्रक्रिया स्वयं एक सुरक्षित चैनल बनी रहे। दीर्घकालिक सुरक्षा के लिए अपडेट तंत्र की अखंडता बनाए रखना मिशन-क्रिटिकल है।
गूगल ने इन बगों को खोजने वाले शोधकर्ताओं को कम से कम $58,500 का भुगतान किया। यह राशि रिपोर्ट की गई अधिकांश खामियों के पुरस्कारों को कवर करती है, हालांकि सभी 13 लंबित भुगतानों के सार्वजनिक होने के बाद अंतिम कुल राशि अधिक होगी। एक औसत उपयोगकर्ता के लिए, $58,000 बहुत अधिक पैसा लगता है। हालाँकि, हाई-एंड कारनामों (exploits) की दुनिया में, यह एक मामूली राशि है। एक महत्वपूर्ण क्रोम भेद्यता के लिए काम करने वाला एक्सप्लॉइट ग्रे मार्केट में सैकड़ों-हजारों डॉलर में बिक सकता है।
बग बाउंटी प्रोग्राम व्हाइट-हैट शोधकर्ताओं की नैतिकता पर निर्भर करता है जो खामियों को दलालों को बेचने के बजाय गूगल को रिपोर्ट करना चुनते हैं। इन शोधकर्ताओं ने मई और जून 2026 के बीच गूगल के साथ काम किया ताकि यह सुनिश्चित किया जा सके कि सार्वजनिक रिलीज़ से पहले सुधार तैयार थे। यह सहयोग एक लचीले सॉफ्टवेयर पारिस्थितिकी तंत्र का एक महत्वपूर्ण हिस्सा है। यह विक्रेता को उन दुर्भावनापूर्ण अभिनेताओं से आगे रहने की अनुमति देता है जो लगातार कोड में कमजोरियों को स्कैन कर रहे हैं। नतीजतन, स्थिर चैनल संस्करण 151 उन संस्करणों की तुलना में बहुत सुरक्षित है जिनका शोधकर्ता कुछ सप्ताह पहले परीक्षण कर रहे थे।
पैचिंग के अलावा, इन कमजोरियों की संख्या बताती है कि उपयोगकर्ताओं को अपनी सुरक्षा में सक्रिय भूमिका निभानी चाहिए। ब्राउज़र डिजिटल दुनिया की प्राथमिक खिड़की है, और यह फ़िशिंग और मैलवेयर का प्राथमिक लक्ष्य भी है। जब एक ही अपडेट चक्र में 370 बग दिखाई दे सकते हैं, तो केवल डिफ़ॉल्ट सेटिंग्स पर भरोसा करना अक्सर पर्याप्त नहीं होता है।
सबसे पहले, अपने संस्करण को सत्यापित करें। आप ऊपरी दाएं कोने में तीन बिंदुओं पर क्लिक करके, 'Help' चुनकर और फिर 'About Google Chrome' चुनकर ऐसा कर सकते हैं। ब्राउज़र स्वचालित रूप से अपडेट की जांच करेगा और आपको पुनरारंभ (relaunch) करने के लिए कहेगा। विंडोज और मैक पर, सुरक्षित संस्करण 151.0.7922.71/.72 हैं। लिनक्स पर, 151.0.7922.71 देखें।
दूसरा, अपने ब्राउज़र को नियमित रूप से पुनरारंभ करें। कई लोग हफ्तों तक दर्जनों टैब के साथ अपना ब्राउज़र खुला छोड़ देते हैं। जब तक प्रोग्राम बंद होकर फिर से नहीं खुलता, तब तक अपडेट इंस्टालेशन प्रक्रिया पूरी नहीं हो सकती। भले ही क्रोम बैकग्राउंड में पैच डाउनलोड कर ले, फिर भी आप उस रिलॉन्च होने तक असुरक्षित हैं। इसे एक सुरक्षा गार्ड की तरह समझें जिसके पास नई चाबियाँ तो हैं लेकिन वह तब तक ताले नहीं बदल सकता जब तक कि हर कोई इमारत से बाहर न चला जाए।
एक मजबूत सुरक्षा स्थिति बनाए रखने के लिए, तुरंत इन विशिष्ट चरणों का पालन करें:
अपने डिजिटल पदचिह्न को सुरक्षित करना एक निरंतर प्रक्रिया है। हालांकि 370 कमजोरियां चिंताजनक लगती हैं, लेकिन तथ्य यह है कि उन्हें अब पैच कर दिया गया है, यह रक्षात्मक पक्ष के लिए एक जीत है। सूचित रहकर और अपने सॉफ़्टवेयर को अपडेट रखकर, आप अपने ब्राउज़र को एक दायित्व से एक सुरक्षित प्रवेश द्वार में बदल देते हैं।
स्रोत (Sources)
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है और पेशेवर साइबर सुरक्षा ऑडिट या घटना प्रतिक्रिया सेवा का स्थान नहीं लेता है।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं