Agenturní nástroj Googlu postavený na Gemini objevil dlouho skrytou zranitelnost typu sandbox escape ve vykreslovacím kódu Chromu, která unikala detekci více než 13 let . Podle Googlu by tato chyba mohla umožnit napadenému renderovacímu procesu přimět prohlížeč ke čtení lokálních souborů . Tento objev ukazuje schopnost AI najít hluboce skryté chyby, které tradiční skenování a fuzzing přehlédly.
Google nyní zvládá od prvního nahlášení chyby po vydání záplaty za 1–2 dny . Firma přešla z týdenních bezpečnostních aktualizací (zavedených v roce 2023) na testování dvou bezpečnostních vydání týdně, aby udržela krok s útoky urychlenými umělou inteligencí . Od září 2026 s verzí Chrome 153 se hlavní cyklus vydávání zkracuje ze 4 týdnů na 2 týdny . Viceprezidentka a generální ředitelka Chromu Parisa Tabriz a ředitel inženýringu Doug Turner tyto snahy o objevování zranitelností pomocí AI podrobně popsali v souvislosti s pilotním testováním dvou bezpečnostních vydání týdně .
Aby se uzavřelo „patch gap“ – rizikové okno mezi vydáním záplaty a restartem prohlížeče uživatelem – investuje Google do dynamického záplatování, které aplikuje aktualizace bez nutnosti úplného restartu . Tento přístup funguje tak, že za běhu nahrazuje binární soubory podpůrných procesů na pozadí (jako jsou Renderer a GPU) s využitím víceprocesové architektury Chromu . Google připouští, že „čas strávený čekáním na restart prohlížeče může být významným faktorem rizika zneužití N-day zranitelností“ .
Kromě samotného objevování zranitelností AI agenti Googlu automaticky třídí došlá hlášení o chybách, vytvářejí kandidátské záplaty a kontrolují změny v kódu – čímž celý cyklus oprav výrazně zkracují . Začátkem roku 2026 Google vytvořil agenturní nástroj (agent harness), který pomocí Gemini vyhledává zranitelnosti napříč celým kódem Chromu s vyšší účinností a nižším počtem falešných poplachů . Multiagentní systém pokrývá celý proces: objevování chyb, reprodukování hlášení, určování závažnosti, přiřazování chyb inženýrům a dokonce i vytváření kandidátských záplat .
Bezpečnostní exploze Chromu řízená AI je součástí širšího trendu v oboru. 14. července 2026 opravil Microsoft v rámci Patch Tuesday rekordních 570 CVEs – téměř trojnásobek předchozího rekordu – včetně 59 kritických zranitelností a dvou zero-day chyb zneužívaných v útocích . Microsoft rovněž připisuje zásluhy na urychlení objevování zranitelností umělé inteligenci . Dvě z zero-day chyb – CVE-2026-56155 ve službě Active Directory Federation Services a CVE-2026-56164 v SharePoint Serveru – byly potvrzeny jako zneužívané v útocích .
Červencová kritická aktualizace Oracle (Critical Patch Update) přinesla 1 449 bezpečnostních záplat napříč 334 produkty (1 434 unikátních CVEs), což je další historický rekord . Tato aktualizace následuje stejný vzorec: nástroje AI nacházejí zranitelnosti rychleji než kdy dříve a tlačí objemy záplat na historická maxima.
Pro více než 3 miliardy aktivních uživatelů Chromu je praktický dopad jasný: více zranitelností je nalezeno a opraveno dříve, než je útočníci stačí zneužít. Rychlejší vydávání záplat však znamená, že uživatelé budou muset aktualizovat častěji – a Google pracuje na tom, aby to bylo co nejméně rušivé, a to právě prostřednictvím dynamického záplatování .
Transformace zabezpečení Chromu pomocí AI není žádný budoucí experiment – je již v ostrém provozu, nachází chyby, které lidským očím unikaly přes deset let, a zkracuje cyklus oprav z týdnů na dny.