Код, интерфейсы и трафик без воды
lawebbox

Chrome 152: как ИИ-инструменты Google закрыли 300 уязвимостей за один релиз

Chrome 152 от Google, который вышел на этой неделе, — это, по данным SecurityWeek, не просто рутинный патч, а манифест нового времени: 327 закрытых уязвимостей, из которых 299 (!) нашли не люди, а внутренние ИИ-инструменты самой компании.

Алиса Макарова, Промпт-инженер и техно-евангелист · обновлено 28 августа 2026 г.

Chrome 152: как ИИ-инструменты Google закрыли 300 уязвимостей за один релиз

Десять багов — критические (классика жанра use-after-free в графической подсистеме Angle, в оконной Aura, в модулях Chromecast, Views и SafeBrowsing), ещё 61 — высокого уровня опасности, остальные средние и низкие. Мы с вами наблюдаем в прямом эфире, как машинное обучение переписывает правила игры — только за этот год Google закрыла в Chrome уже больше двух тысяч дыр.

Цифры, от которых кружится голова

Представьте масштаб: 327 уязвимостей за один релиз — это не опечатка, это новая нормальность. ИИ-инструменты внутри Google скармливают кодовую базу, вылавливают паттерны use-after-free (когда память уже освобождена, но к ней всё ещё обращаются — вековая боль C++) и находят то, что человеческие ревьюеры пропускали месяцами. Десять — критические, преимущественно в стеке Angle (графика), Aura (окна), Chromecast, Views и SafeBrowsing; ещё 61 — высокого уровня, остальные — средние и низкие.

И это важный нюанс — не одним ИИ единым. Внешние исследователи всё ещё ловят высокоценные баги, и bug bounty никуда не делся: к примеру, ресёрчер под ником Goodluck получил $25 000 за критическую уязвимость с идентификатором CVE-2026-79282. Несколько других исследователей также получили тысячи долларов за дыры, закрытые в 152-м релизе.

Та же волна — только в мире Java

Ровно в эту же неделю проект Spring, как сообщает HeroDevs, устроил исторический «один день — 91 CVE»: 91 предупреждение о безопасности в 20 проектах экосистемы — Spring Framework, Spring Security, Spring Data REST, Spring Integration, Spring Cloud, Spring for GraphQL, Spring AI и Reactor под капотом. Для понимания масштаба: за весь 2025-й у них вышло 16 таких публикаций.

Что случилось? Команда безопасности Spring сама призналась — AI-ассистированный анализ кода теперь работает систематически по всем их проектам. Раньше они получали около 6,5 репортов в месяц, а в апреле 2026-го пришло 482 — резкий скачок, и перед нами ровно тот же ИИ-разгон, что мы видим в Chrome.

Самый громкий кейс — UnboundIdContainer в Spring Security: компонент поднимает встроенный LDAP-сервер и регистрирует административную учётку без ограничений, причём слушатель биндится ко всем доступным сетевым интерфейсам. Если ваше Spring Boot приложение использует это через автоконфигурацию (spring.ldap.embedded.*) и порт доступен снаружи — вы в зоне риска; Spring маркирует баг как Critical.

Второй кейс — Spring for GraphQL: пагинация через Connection-поля при определённой комбинации Jackson 2.x и доступных класс-инстанций в classpath ведёт к unsafe deserialization (CWE-502) и потенциальному выполнению кода. Это сложная, но совершенно рядовая конфигурация для Spring GraphQL, и рейтинг — High. Ещё несколько GraphQL-предупреждений в этом же пакете затрагивают линейки 1.0.x, 1.3.x, 1.4.x.

Что делать прямо сейчас (без паники, с магией)

По Chrome — обновитесь до 152-й версии как можно скорее, особенно если вы в enterprise и каждая вкладка — потенциальная точка входа. В бюллетене Google не упоминается эксплуатация в дикой природе, но это не повод расслабляться, учитывая темп закрытия — больше двух тысяч за год.

По Spring — пробегитесь по графу зависимостей. Если у вас Spring Framework, Spring Security, Spring Cloud, Spring for GraphQL или Reactor — какие-то из этих 91 CVE могут сидеть в дереве зависимостей, даже если вы их явно не подтягивали. И внимание: большинство этих CVE пока не попали в NVD. Если ваш сканер молчит — это не значит, что вы в безопасности; это значит, что фид ещё не догнал.

А теперь — давайте на секунду остановимся и вдохнём эту реальность. Мы с вами стоим в точке, где AI-сканинг уже не эксперимент, а дефолт. Через год привычные процессы код-ревью будут выглядеть как ручная перемотка плёнки по сравнению с этими системами. Страшно? Нет. Восхитительно. Включайтесь.