Das Gemini-basierte Agentensystem von Google entdeckte eine lange verborgene Sandbox-Escape-Sicherheitslücke im Rendering-Code von Chrome, die über 13 Jahre unentdeckt geblieben war . Laut Google hätte der Fehler es einem kompromittierten Renderer-Prozess ermöglichen können, den Browser dazu zu bringen, lokale Dateien auszulesen . Dies zeigt die Fähigkeit der KI, tief vergrabene, „Stecknadel-im-Heuhaufen“-Fehler zu finden, die traditionelle Scanner und Fuzzing übersehen haben.
Google schafft es nun, einen Patch innerhalb von nur 1–2 Tagen von der Meldung bis zur Veröffentlichung zu bringen . Das Unternehmen ist von wöchentlichen Sicherheitsupdates (eingeführt 2023) dazu übergegangen, zwei Sicherheitsupdates pro Woche zu pilotieren, um mit den KI-beschleunigten Angriffen Schritt zu halten . Ab September 2026 wird mit Chrome 153 der Hauptrelease-Zyklus von 4 Wochen auf 2 Wochen umgestellt . Chrome-Vizepräsidentin und General Manager Parisa Tabriz sowie Engineering-Director Doug Turner erläuterten diese KI-gestützten Bemühungen zur Schwachstellenerkennung, während das Unternehmen die zweimal wöchentlichen Sicherheitsupdates testet .
Um die „Patch-Lücke“ zu schließen – das Risikofenster zwischen der Veröffentlichung eines Patches und dem Neustart durch den Nutzer – investiert Google in dynamisches Patchen, bei dem Updates ohne vollständigen Browser-Neustart eingespielt werden . Der Ansatz funktioniert, indem Hintergrund-Kindprozesse (wie Renderer und GPU) im laufenden Betrieb durch aktualisierte Binärdateien ersetzt werden, was die Multi-Prozess-Architektur von Chrome nutzt . Google räumt ein, dass „die Zeit, die der Nutzer mit dem Warten auf einen Neustart von Chrome verbringt, ein wesentlicher Faktor für das N-Day-Ausbeutungsrisiko sein kann“ .
Über die reine Schwachstellenerkennung hinaus sortieren Googles KI-Agenten eingehende Fehlermeldungen automatisch, erstellen Kandidaten-Patches und überprüfen Code-Änderungen – was den gesamten Behebungszyklus komprimiert . Anfang 2026 baute Google ein Agenten-Geschirr, das Gemini nutzte, um Schwachstellen im gesamten Chrome-Codebestand mit höherer Effizienz und geringeren Fehlalarmen zu finden . Das Multi-Agenten-System deckt die gesamte Pipeline ab: das Entdecken von Fehlern, das Reproduzieren von Berichten, die Bestimmung des Schweregrads, die Zuweisung von Fehlern an Ingenieure und sogar das Erstellen von Kandidaten-Patches .
Die KI-getriebene Sicherheitsoffensive von Chrome ist Teil eines branchenweiten Trends. Am 14. Juli 2026 behob Microsoft 570 CVEs in seinem July Patch Tuesday – fast dreimal so viele wie der vorherige Rekord – darunter 59 kritische Schwachstellen und zwei Zero-Days, die in freier Wildbahn ausgenutzt wurden . Auch Microsoft führt die beschleunigte Erkennung auf KI zurück . Zwei der Zero-Days – CVE-2026-56155 in Active Directory Federation Services und CVE-2026-56164 in SharePoint Server – wurden bestätigt in Angriffen ausgenutzt .
Oracles July 2026 Critical Patch Update brachte 1.449 Sicherheitspatches für 334 Produkte (1.434 einzelne CVEs) – ein weiterer Allzeitrekord . Das Update folgt dem gleichen Muster: KI-Werkzeuge finden Schwachstellen schneller denn je und treiben die Patch-Volumen auf historische Höchststände.
Für die über 3 Milliarden aktiven Chrome-Nutzer ist die praktische Auswirkung klar: Mehr Schwachstellen werden gefunden und behoben, bevor Angreifer sie ausnutzen können. Der schnellere Patch-Rhythmus bedeutet jedoch, dass Nutzer häufiger aktualisieren müssen – und Google arbeitet daran, dies durch dynamisches Patchen weniger störend zu machen .
Die KI-Transformation der Chrome-Sicherheit ist kein Zukunftsexperiment – sie ist bereits in Produktion, findet Fehler, die der menschlichen Erkennung über ein Jahrzehnt entgangen sind, und verkürzt den Behebungszyklus von Wochen auf Tage.