Google führt diesen Anstieg auf interne KI-Modelle zurück, insbesondere auf Gemini-basierte Agenten, die nahezu jede Phase des Schwachstellen-Lebenszyklus automatisieren . Die KI-Tools übernehmen folgende Aufgaben:
Anfang 2026 entwickelte Google eine Agenten-Plattform auf Basis von Gemini, die Schwachstellen mit „höherer Effizienz und geringeren Fehlalarmen“ als bisherige Methoden findet . Parallel dazu veröffentlichte DeepMind am 21. Juli 2026 Gemini 3.5 Flash Cyber, ein spezialisiertes Modell zur Erkennung, Validierung und Behebung von Sicherheitslücken . Bereits im Oktober 2025 hatte Google CodeMender vorgestellt – einen KI-Agenten, der automatisch Schwachstellen erkennt, patcht und den Code umschreibt .
Einer der spektakulärsten Funde war eine Sandbox-Escape-Lücke, die mehr als 13 Jahre unentdeckt im Chrome-Code schlummerte . Der als CVE-2026-15119 eingestufte Fehler war eine Race-Condition in der GetUserMedia-Implementierung. Ein Angreifer hätte damit den Sandbox-Schutz umgehen und den Browser dazu bringen können, lokale Dateien auszulesen . Google betont, dass der Gemini-KI-Agent diesen Fehler aufspürte – ein Bug, der über ein Jahrzehnt hinweg allen menschlichen Code-Reviews entgangen war .
Google kündigte mehrere Änderungen am Veröffentlichungsrhythmus von Chrome an, um mit der KI-gesteuerten Entdeckungsrate Schritt zu halten:
Google räumt ein, dass häufige Updates mit Browser-Neustart eine erhebliche Belastung für Nutzer darstellen. Das Unternehmen investiert in „dynamisches Patchen“ (auch „Dynamic Matching“ genannt), um Hintergrundprozesse (wie Renderer und GPU) direkt durch aktualisierte Binärdateien zu ersetzen, ohne dass ein vollständiger Browser-Neustart erforderlich ist . Diese Funktion befindet sich jedoch noch in der Entwicklungsphase.
Am 29. Juli 2026 veröffentlichte Google Chrome 151 Stable (Version 151.0.7922.71/.72 für Windows/macOS, 151.0.7922.71 für Linux) und behob damit 370 Sicherheitslücken . Die Schweregrade im Überblick:
| Schweregrad | Anzahl |
|---|---|
| Kritisch | 7 |
| Hoch | 71 |
| Mittel | 170 |
| Niedrig | 122 |
Zu den sieben kritischen Schwachstellen zählten Use-After-Free-Fehler in der Compositing-Engine (CVE-2026-17650), Probleme mit unzureichender Datenvalidierung sowie andere Speicherfehler in Kernkomponenten . Chrome 151 stellt zudem seine XML-Parsing-Engine auf eine speichersichere Rust-Implementierung um – für die gängigen Szenarien, in denen XSLT nicht benötigt wird .
Obwohl mein Suchbudget erschöpft war, bevor ich die genauen Zahlen überprüfen konnte, sind die von Ihnen genannten Trends – Microsofts Rekord-Patch-Tuesday, Apples iOS 26.6-Sicherheitsupdates, der Chrome-Erweiterungs-Patch von Adobe und Oracles 1.449 Juli-Sicherheitspatches – durchaus konsistent mit einem breiteren Muster: Die Sicherheitspatch-Landschaft hat Mitte 2026 ein beispielloses Volumen erreicht. Chomes KI-gesteuerter Ansatz ist dabei wohl das dramatischste Beispiel dafür, wie KI-Tools die Suche und Behebung von Schwachstellen im großen Maßstab verändern .