Релиз Google Chrome 151: рекордные 370 исправлений безопасности, полный отказ от Manifest V2 и завершение поддержки macOS 12

762 комментарии
Chrome 151 устраняет рекордные 370 уязвимостей, полностью удаляет из кода поддержку Manifest V2, прекращает обновления для macOS 12 Monterey, добавляет кнопку ИИ-чата в адресную строку и включает ряд новых возможностей для веб-разработчиков

Стабильная версия Chrome 151 стала доступна 28 июля 2026 года. Google обновила сборки до версий 151.0.7922.71/.72 для Windows и macOS, а также 151.0.7922.71 для Linux – именно в них вошёл полный набор исправлений безопасности. Версия для Android получила номер 151.0.7922.47, а для iOS – 151.0.7922.43.

Обновление распространяется постепенно, поэтому появится у всех пользователей в течение нескольких дней. Следующий крупный релиз – Chrome 152 – ожидается 25 августа 2026 года.

Как обновить Chrome

Обычно Chrome обновляется автоматически, однако при необходимости установить новую версию можно вручную:

  1. откройте меню браузера (три точки в правом верхнем углу);
  2. перейдите в раздел Справка > О браузере Google Chrome или введите в адресной строке chrome://settings/help;
  3. дождитесь завершения загрузки обновления и нажмите Перезапустить.

На этой же странице можно проверить установленную версию браузера. Актуальные номера сборок для настольных платформ – 151.0.7922.71/.72.

Скачать Google Chrome для Windows, macOS и Linux, а также Google Chrome для Android и корпоративную сборку Google Chrome Enterprise можно на нашем сайте.

370 исправлений безопасности

Главная особенность Chrome 151 – рекордное количество исправлений безопасности. Согласно бюллетеню Google, выпуск устраняет 370 уязвимостей, которым присвоены идентификаторы в диапазоне от CVE-2026-17650 до CVE-2026-18019. Для сравнения, в предыдущем выпуске Chrome 150 было закрыто всего 12 уязвимостей.

Распределение исправленных проблем по уровням опасности выглядит следующим образом:

  • критический (Critical) – 7 уязвимостей;
  • высокий (High) – 71 уязвимость;
  • средний (Medium) – 170 уязвимостей;
  • низкий (Low) – 122 уязвимости.

Все семь критических уязвимостей затрагивают ключевые компоненты браузера, включая систему отрисовки, графическую подсистему и механизм обновления:

  • CVE-2026-17650 – использование памяти после освобождения (use-after-free) в Compositing;
  • CVE-2026-17651 – недостаточная проверка недоверенных данных в Dawn;
  • CVE-2026-17652 – использование памяти после освобождения в Views;
  • CVE-2026-17653 – использование памяти после освобождения в Skia;
  • CVE-2026-17654 – состояние гонки в Updater;
  • CVE-2026-17655 – недостаточная проверка недоверенных данных в ANGLE;
  • CVE-2026-17656 – использование памяти после освобождения в Ozone.

Все критические ошибки были обнаружены внутренними командами Google в период с 18 мая по 14 июня 2026 года. Большинство уязвимостей среднего и низкого уровня затрагивает ANGLE, менеджер паролей, DevTools и версию Chrome для iOS. Значительная часть этих проблем была выявлена автоматически с помощью инструментов AddressSanitizer, MemorySanitizer, Control Flow Integrity, libFuzzer и AFL.

Максимальное вознаграждение в рамках программы поиска уязвимостей составило 36 000 долларов – его выплатили за CVE-2026-17657, связанную с использованием памяти после освобождения в компоненте Navigation. Ещё 10 000 долларов Google выплатила за CVE-2026-17728, затрагивающую подсистему расширений. Отдельно компания отметила CVE-2026-17658 в движке V8 – эту ошибку обнаружил Duc Nguyen из Calif.io совместно с OpenAI Codex Security.

По традиции Google не публикует подробности об уязвимостях сразу после выхода обновления. Описания становятся доступны только после того, как большинство пользователей установит новую версию браузера. Для некоторых ошибок ограничения могут сохраняться дольше, если они затрагивают сторонние компоненты, используемые другими проектами.

Что изменилось в интерфейсе

Пользовательских изменений в Chrome 151 немного, однако можно выделить два основных нововведения.

  • Автоматическое скрытие панели закладок. Если пользователь редко открывает панель закладок, Chrome может автоматически скрыть её на странице новой вкладки и предложить при необходимости вернуть обратно. Настроить отображение панели по-прежнему можно в разделе Настройки > Внешний вид или через её контекстное меню.
  • Кнопка ИИ-чата в адресной строке. В омнибоксе и поисковой строке страницы новой вкладки появилась кнопка быстрого доступа к ИИ-чату. Она отображается только в том случае, если используемая поисковая система поддерживается браузером. В корпоративной среде её поведение можно настроить с помощью политики ThirdPartyAiChatSettings.

Кроме того, защита Safe Browsing теперь распространяется и на взаимодействие с Gemini непосредственно в браузере.

Manifest V2: последние механизмы совместимости удалены

В Chrome 151 Google окончательно завершила отказ от второй версии манифеста расширений. Из исходного кода Chromium удалён параметр AllowLegacyMV2Extensions, позволявший вручную загружать расширения Manifest V2 в режиме разработчика. Также удалены служебные флаги kExtensionManifestV2Unsupported и ExtensionManifestV2Availability. Ещё раньше, в Chrome 150, вышедшем 30 июня 2026 года, исчез флаг kExtensionManifestV2Disabled, который позволял вновь устанавливать такие расширения из Chrome Web Store.

Для большинства пользователей эти изменения ничего не меняют. Расширения на Manifest V2 перестали работать в Chrome 138, вышедшем в июле 2025 года, а на компьютерах под корпоративным управлением — в Chrome 139. Нынешний этап связан исключительно с удалением устаревшего кода и внутренних служебных механизмов. Если расширение работает в Chrome сегодня, значит оно уже использует Manifest V3.

Следующая важная дата — 31 августа 2026 года. В этот день Google удалит из Chrome Web Store все оставшиеся расширения на Manifest V2. Уже установленные дополнения продолжат работать, однако перестанут получать обновления, а повторно установить их из каталога будет невозможно.

К таким расширениям относится и классический uBlock Origin, который использует блокирующий API webRequest, отсутствующий в Manifest V3. Разработчик рекомендует пользователям Chrome перейти на uBlock Origin Lite, который поддерживает новую архитектуру, хотя и обладает более ограниченными возможностями.

Прекращена поддержка macOS 12

Chrome 150 стал последней версией браузера с поддержкой macOS 12 Monterey. Начиная с Chrome 151 для работы требуется macOS 13 Ventura или более новая версия системы.

На компьютерах с macOS 12 Chrome продолжит запускаться, однако браузер будет отображать предупреждение о прекращении поддержки и больше не получит обновлений безопасности и новых функций.

Пользователям, чьи компьютеры не поддерживают обновление до macOS Ventura, остаётся либо перейти на другой браузер, либо продолжить использовать Chrome 150 без дальнейших обновлений.

Изменения для веб-разработчиков

Полный перечень изменений платформы приведён в заметках о выпуске Chrome 151, а ключевые нововведения Google разбирает в обзоре New in Chrome 151.

Главное изменение «под капотом» — переход на новый XML-парсер, реализованный на языке Rust, для сценариев, не использующих XSLT. Новая реализация применяется при работе с DOMParser, XMLHttpRequest.responseXML, отдельными SVG-документами и внешними SVG-ресурсами. Её основная задача — снизить риск ошибок, связанных с повреждением памяти, без ущерба для совместимости со стандартами.

Среди других заметных нововведений:

  • Элемент usermedia — новый декларативный элемент, позволяющий браузеру самостоятельно управлять запросом доступа к камере и микрофону. Нажатие пользователем на такой элемент служит явным подтверждением намерения перед отображением системного запроса на разрешение.
  • Метод textStream() для интерфейсов Request, Response и Blob — более простой способ получить текстовый поток без необходимости использовать TextDecoderStream().
  • Записи soft-navigation и interaction-contentful-paint в Performance Timeline — позволяют измерять задержки в одностраничных веб-приложениях, где переход между разделами выполняется средствами JavaScript без полной перезагрузки страницы.
  • Атрибут shadowrootslotassignment для элемента template — позволяет вручную назначать слоты в декларативном Shadow DOM без использования JavaScript.
  • Атрибут unspokenPunctuation в интерфейсе SpeechRecognition — механизм распознавания речи автоматически расставляет знаки препинания, анализируя паузы, интонацию и грамматику, без необходимости произносить команды вроде «точка» или «запятая».
  • Методы DeviceOrientationEvent.requestPermission() и DeviceMotionEvent.requestPermission() — предназначены для запроса разрешения на доступ к данным датчиков ориентации и движения устройства.
  • Атрибут momentum у событий прокрутки — позволяет отличать инерционную прокрутку от действий пользователя на сенсорной панели.
  • Поддержка атрибута aria-actions — позволяет передавать вспомогательным технологиям сведения о дополнительных действиях, доступных внутри составных элементов управления.
  • CSS-свойство ruby-overhang со значениями auto, spaces и none — предназначено для управления выступом текста фуриганы.
  • Начальное значение свойства position-anchor изменено с none на normal в соответствии с актуальной спецификацией и поведением других браузеров.
  • Language Detector API теперь различает традиционное (zh-Hant) и упрощённое (zh-Hans) китайское письмо вместо использования общего обозначения zh.

В рамках программы origin trial стали доступны постквантовые алгоритмы для Web Cryptography API: ML-KEM (768 и 1024), ML-DSA (44, 65 и 87), ChaCha20-Poly1305 и X-Wing. Кроме того, разработчики могут протестировать новый заголовок on-prefetch-activation для оценки эффективности предварительной загрузки страниц, а также ускоренный механизм согласования каналов данных WebRTC. В последнем случае параметры SCTP передаются непосредственно через SDP, что позволяет сократить процесс установки соединения на два сетевых обмена.

Из числа удалённых возможностей стоит отметить расширенный атрибут IDL LegacyNoInterfaceObject для интерфейса FontFaceSet. В результате конструктор new FontFaceSet() больше нельзя использовать напрямую — теперь он, как и в Firefox и Safari, вызывает ошибку TypeError: Illegal constructor.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте