Podle Googlu šlo o největší objem bezpečnostních oprav v historii Chromu za jediné měsíční období. Nárůst přitom nebyl způsoben pouze hlášeními externích bezpečnostních výzkumníků. Významnou roli sehrály interní AI nástroje, které dokážou analyzovat rozsáhlou část zdrojového kódu najednou .
Google zapojil modely založené na Gemini do téměř celého životního cyklu bezpečnostní chyby . AI nástroje mohou:
Na začátku roku 2026 Google vytvořil takzvaný agentní systém využívající Gemini. Podle společnosti dokázal hledat chyby efektivněji a s menším počtem falešně pozitivních výsledků než předchozí metody .
Nejde přitom o jediný bezpečnostní projekt Googlu. DeepMind 21. července 2026 představil specializovaný model Gemini 3.5 Flash Cyber, určený k rychlému odhalování, ověřování a opravování zranitelností. Model je zatím dostupný vládám a důvěryhodným partnerům v rámci omezeného pilotního programu prostřednictvím platformy CodeMender . Google už v říjnu 2025 uvedl také CodeMender, AI agenta, který umí zranitelný kód nejen najít a opravit, ale také přepsat tak, aby se omezily celé skupiny podobných chyb .
V praxi Google používá víceagentní pracovní postupy. Jeden agent například problém roztřídí, další připraví návrh opravy, jiný změnu kriticky zkontroluje a další vytvoří testy pro různé platformy . AI tak nenahrazuje jediným krokem bezpečnostní tým, ale propojuje řadu činností, které dříve vyžadovaly výrazně více ruční práce.
Nejpozoruhodnějším nálezem je zranitelnost CVE-2026-15119, která v kódu Chromu tiše přežívala déle než 13 let . Šlo o závodní podmínku v implementaci funkce GetUserMedia. Útočník, který by už ovládl proces vykreslovače, mohl chybu využít k úniku ze sandboxu a přimět prohlížeč ke čtení místních souborů .
Sandbox je ochranná vrstva, která omezuje, co může webová stránka nebo napadený proces v systému dělat. Únik z něj patří mezi nejnebezpečnější typy chyb v prohlížečích: útočník se díky němu může dostat z izolovaného prostředí a pokračovat v útoku přímo na zařízení uživatele.
Google uvedl, že tuto chybu odhalil agent založený na Gemini a že předtím unikla lidským kontrolám po více než deset let . Pro členy bezpečnostního týmu Chromu byl tento moment důležitým důkazem potenciálu AI při hledání zranitelností.
Závažnost podobných chyb dokládají i odměny za jejich hlášení. Za jiný sandbox escape v Chromu, označený jako CVE-2025-4609, získal výzkumník v roce 2025 od Googlu odměnu 250 000 dolarů .
Rychlejší hledání chyb ale vytváří nový problém: opravy je potřeba dostat k uživatelům dříve, než je stihnou zneužít útočníci. Google proto oznámil několik změn v aktualizačním procesu:
Častější aktualizace mohou být pro uživatele nepříjemné hlavně tehdy, když vyžadují restart a znovuotevření pracovních relací. Google proto investuje do takzvaného dynamického patchování, označovaného také jako dynamic matching.
Princip spočívá v nahrazení procesů běžících na pozadí — například vykreslovače nebo grafického procesu GPU — aktualizovanými binárními soubory přímo za běhu. V ideálním případě tak nebude k instalaci opravy potřeba celý Chrome ukončovat a znovu spouštět .
Jde zatím o oblast, do které Google investuje, nikoli o univerzálně dostupné řešení pro všechny situace. Od Chrome 150 na macOS však prohlížeč umí při běhu na pozadí automaticky restartovat sám sebe a použít čekající aktualizaci, pokud nejsou otevřená žádná okna .
Google 29. července 2026 vydal stabilní Chrome 151 pro Windows, macOS a Linux. Aktualizace opravila 370 bezpečnostních zranitelností . Jejich rozdělení podle závažnosti vypadá takto:
| Závažnost | Počet |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
Sedm nejzávažnějších chyb zahrnovalo:
Chrome 151 zároveň přešel u běžných scénářů, které nevyžadují XSLT, na implementaci XML parseru napsanou v paměťově bezpečném jazyce Rust. Google tím chce omezit riziko chyb vedoucích k poškození paměti a zároveň zachovat kompatibilitu s webovými standardy .
Pro Windows a macOS je aktualizace označena jako 151.0.7922.71/.72, pro Linux jako 151.0.7922.71 .
Běžní uživatelé nemusí kvůli změnám dělat nic mimořádného. Chrome se aktualizuje automaticky na pozadí, přesto je vhodné občas ověřit, zda je nainstalovaná nejnovější verze.
Od 8. září 2026, kdy má vyjít Chrome 153, budou hlavní verze přicházet každé dva týdny místo dosavadních čtyř. Bezpečnostní aktualizace mezi hlavními verzemi mají zůstat zachovány a Google navíc testuje jejich vydávání dvakrát týdně . Pokud se dynamické patchování rozšíří, častější opravy by současně nemusely znamenat stejně časté vyrušování uživatele.
Chrome není jediným velkým softwarem, který v polovině roku 2026 řeší mimořádně vysoký počet bezpečnostních oprav. Google svůj postup prezentuje jako jeden z nejvýraznějších příkladů toho, jak může AI změnit hledání a odstraňování zranitelností ve velkém měřítku .
Doug Turner, ředitel inženýringu Chromu, pro TechCrunch uvedl, že velké jazykové modely „zásadně změnily ekonomiku kybernetické bezpečnosti“ . Klíčová otázka nyní nezní jen, zda AI dokáže chyby najít, ale také zda budou bezpečnostní týmy schopné všechny návrhy ověřit, opravit a distribuovat dostatečně rychle.
V případě Chromu Google sází na kombinaci obou přístupů: AI má prohledávat kód ve velkém měřítku a lidé mají nadále rozhodovat o kvalitě a bezpečnosti výsledných změn.