Googles Gemini-baserede agent fandt en sandbox-escape-sårbarhed i Chromes gengivelseskode, der havde været uopdaget i over 13 år . Ifølge Google kunne fejlen have gjort det muligt for en kompromitteret renderer-proces at narre browseren til at læse lokale filer . Det viser AI'ens evne til at finde dybt begravede fejl, som traditionel scanning og fuzzing ikke opdagede.
Google kan nu gå fra triage til patch på bare 1-2 dage . Virksomheden er gået fra ugentlige sikkerhedsopdateringer (indført i 2023) til at pilotere to sikkerhedsudgivelser om ugen for at følge med AI-accelererede angreb . Fra september 2026 med Chrome 153 skifter den store udgivelsescyklus fra 4 uger til 2 uger . Parisa Tabriz, vicepræsident og general manager for Chrome, og engineering director Doug Turner beskrev disse AI-drevne bestræbelser .
For at lukke 'patch-gabet' – risikovinduet efter en patch er udsendt, men før brugeren genstarter – investerer Google i dynamisk patching, der anvender opdateringer uden at kræve en fuld browser-genstart . Metoden fungerer ved at erstatte baggrundsunderprocesser (som Renderer og GPU) med opdaterede binære filer i farten og udnytter Chromes flerprocesarkitektur . Google erkender, at "tiden, der går med at vente på, at brugeren genstarter Chrome, kan være en væsentlig bidragyder til N-dages udnyttelsesrisiko" .
Ud over at opdage sårbarheder triagerer Googles AI-agenter automatisk indkommende fejlrapporter, genererer kandidatpatches og gennemgår kodeændringer – hele rettelsescyklussen bliver komprimeret . I starten af 2026 byggede Google en agent-harness, der brugte Gemini til at finde sårbarheder på tværs af Chromes samlede kodebase med højere effektivitet og færre falske positiver . Multi-agent-systemet dækker hele pipeline: opdagelse af fejl, gengivelse af rapporter, vurdering af alvor, tildeling til ingeniører og endda generering af kandidatpatches .
Chromes AI-drevne sikkerhedsboom er en del af en bredere trend. Den 14. juli 2026 rettede Microsoft 570 CVE'er i sin juli Patch Tuesday – næsten tre gange den tidligere rekord – herunder 59 kritiske sårbarheder og to zero-days, der blev udnyttet i angreb . Microsoft krediterer også AI for at accelerere opdagelsen af sårbarheder . To af zero-days'ene – CVE-2026-56155 i Active Directory Federation Services og CVE-2026-56164 i SharePoint Server – blev bekræftet som udnyttede i angreb .
Oracles kritiske patch-opdatering for juli 2026 leverede 1.449 sikkerhedsrettelser på tværs af 334 produkter (1.434 forskellige CVE'er), endnu en ny rekord . Opdateringen følger samme mønster: AI-værktøjer finder sårbarheder hurtigere end nogensinde og presser patch-volumenerne til historiske højder.
For de over 3 milliarder aktive Chrome-brugere er den praktiske effekt klar: flere sårbarheder bliver fundet og rettet, før angriberne kan udnytte dem. Dog betyder den hurtigere patch-kadence, at brugerne skal opdatere oftere – og Google arbejder på at gøre det mindre forstyrrende gennem dynamisk patching .
AI-transformationen af Chrome-sikkerhed er ikke et fremtidseksperiment – den er allerede i produktion, finder fejl, der undgik menneskelig opdagelse i over et årti, og komprimerer rettelsescyklussen fra uger til dage.