Aktualności, narzędzia i prawo AIPolska · codziennie
Bezpieczeństwo

Chrome 155 łata 247 luk. 14 zgłoszono z pomocą AI

Nowa wersja Chrome zawiera 247 poprawek bezpieczeństwa. 12 luk zgłosił badacz Anthropic wspierany przez Claude, a 2 zespół OpenAI Codex Security.

Programistka o krótkich siwych włosach analizuje kod na laptopie i listę zgłoszeń błędów na monitorze w biurze z ceglanymi ścianami i widokiem na wieżę starego miasta
Ilustracja redakcyjna dailyAI

Google udostępnił 6 października 2026 roku Chrome 155 na komputery z 247 poprawkami bezpieczeństwa, w tym czterema krytycznymi. Dwie z krytycznych luk zgłosił Xinyang Ge z Anthropic, który według opisu Google pracował z pomocą modelu Claude. Łącznie badacz Anthropic odpowiada za 12 poprawek w tym wydaniu, a zespół OpenAI Codex Security za 2 kolejne. Google nie informuje o wykorzystywaniu tych luk w atakach, ale użytkownicy powinni zaktualizować przeglądarkę do wersji 155.0.8059.39 lub nowszej.

Co poprawia Chrome 155

Wydanie stabilne Chrome 155 trafia do użytkowników stopniowo, w ciągu kilku dni lub tygodni. Google podaje w notatce do wydania, że aktualizacja zawiera 247 poprawek bezpieczeństwa. To wyraźnie więcej niż w dwóch poprzednich aktualizacjach Chrome 154: 32 poprawki 29 września i 11 poprawek 1 października.

Większość błędów w nowej wersji to klasyczne problemy z zarządzaniem pamięcią, przede wszystkim typ use after free, czyli odwołanie do obszaru pamięci po jego zwolnieniu. Takie luki mogą pozwolić napastnikowi wykonać kod po otwarciu przygotowanej strony. Google, jak zwykle, ukrywa szczegóły błędów do czasu, aż większość użytkowników zainstaluje poprawkę.

  • Krytyczne: 4 (w tym 2 zgłoszone przez Anthropic z pomocą Claude)
  • Wysokie: 53 (w tym 10 od Anthropic i 2 od OpenAI Codex Security)
  • Średnie: 122
  • Niskie: 68
  • Zgłoszone przez wewnętrzne zespoły i narzędzia Google: 185

Jaką rolę odegrały Claude i Codex Security

W notatce Google każdy z 12 błędów od Anthropic jest opisany jako zgłoszony przez Xinyang Ge z pomocą Claude. Zgłoszenia pochodzą z okresu od 24 do 30 września 2026 roku i dotyczą m.in. modułu nawigacji, metryk, parsera, obsługi multimediów, WebRTC, silnika JavaScript V8 oraz czytnika PDF. Ten sam badacz zgłosił też lukę w WebRTC naprawioną w aktualizacji z 1 października.

Zespół OpenAI Codex Security odpowiada w Chrome 155 za błąd use after free w obsłudze HTML i pomyłkę typów (type confusion) w V8. W aktualizacji z 29 września Google przypisał temu zespołowi trzy inne luki w V8. Notatki nie mówią, jaką część pracy wykonał model, a jaką człowiek, ani czy błędy wymagały ręcznej weryfikacji przed zgłoszeniem.

Co to oznacza dla bezpieczeństwa przeglądarek

W naszej ocenie wydanie dobrze pokazuje zmianę w badaniach nad bezpieczeństwem. Modele AI coraz częściej pomagają znajdować poważne błędy w dojrzałym, wielokrotnie testowanym oprogramowaniu. Około jedna czwarta luk krytycznych i wysokich w Chrome 155 pochodzi ze zgłoszeń wspieranych przez AI.

Ta sama zdolność ma drugą stronę. Google wstrzymał niedawno część programu nagród za błędy w swoim oprogramowaniu open source z powodu fali niskiej jakości zgłoszeń generowanych automatycznie. Przypadek Chrome pokazuje, że różnicę robi połączenie modelu z doświadczonym badaczem i procesem weryfikacji. Dla obrońców oznacza to też krótszy czas między wykryciem błędu a pojawieniem się poprawki, ale również presję, by aktualizacje instalować szybciej.

Jak zaktualizować Chrome

Chrome zwykle aktualizuje się sam, ale nowa wersja zaczyna działać dopiero po ponownym uruchomieniu przeglądarki. Firmy zarządzające flotą komputerów powinny sprawdzić, czy polityki aktualizacji nie blokują wydania 155.

  1. Otwórz menu z trzema kropkami, wybierz Pomoc, a następnie Chrome - informacje.
  2. Przeglądarka sama sprawdzi i pobierze aktualizację.
  3. Kliknij Uruchom ponownie i potwierdź, że wersja to 155.0.8059.39 lub nowsza.
  4. W firmie sprawdź raport wersji w konsoli administracyjnej i ustaw termin wymuszenia restartu.

Czego nie wiadomo

Google nie podał, czy którakolwiek z 247 luk była wykorzystywana w atakach, i nie opublikował szczegółów technicznych. Kwoty nagród dla większości zgłoszeń Anthropic i OpenAI są oznaczone jako nieustalone lub nieprzyznane. Anthropic i OpenAI nie skomentowały dotąd tych zgłoszeń w osobnych komunikatach.

Nie wiadomo też, czy te same błędy występują w innych przeglądarkach opartych na Chromium, takich jak Microsoft Edge, Opera czy Brave. Zwykle ich producenci przejmują poprawki z kilkudniowym opóźnieniem, dlatego użytkownicy tych przeglądarek również powinni obserwować aktualizacje.

Źródła i data sprawdzenia

  1. Stable Channel Update for Desktop (Chrome 155.0.8059.39)Google Chrome Releases, publikacja: 2026-10-06, sprawdzono: 2026-10-07
  2. Stable Channel Update for Desktop (Chrome 154.0.8037.97)Google Chrome Releases, publikacja: 2026-10-01, sprawdzono: 2026-10-07
  3. Chrome 155 update fixes 247 security flaws, including submissions from OpenAI and AnthropicPiunikaWeb, publikacja: 2026-10-07, sprawdzono: 2026-10-07
Nota redakcyjna

Artykuł ma charakter informacyjny. Przy decyzjach prawnych, finansowych lub organizacyjnych warto zweryfikować wnioski w odniesieniu do konkretnej sytuacji.