Google a indiqué que des modèles d'IA internes, en particulier des agents basés sur Gemini, automatisent désormais presque toutes les étapes du cycle de vie des vulnérabilités . Concrètement, ces outils :
Début 2026, Google a développé un système d'agent utilisant Gemini pour trouver des vulnérabilités avec « une efficacité accrue et moins de faux positifs » que les méthodes antérieures . Par ailleurs, DeepMind a lancé le 21 juillet 2026, un modèle spécialisé baptisé Gemini 3.5 Flash Cyber, conçu spécifiquement pour découvrir, valider et corriger les failles de sécurité
. Google avait déjà présenté CodeMender en octobre 2025, un agent IA qui détecte, corrige et réécrit automatiquement le code vulnérable
.
L'une des révélations les plus marquantes est la découverte d'une vulnérabilité d'évasion du bac à sable (sandbox escape) qui se cachait dans le code de Chrome depuis plus de 13 ans . Identifiée sous la référence CVE-2026-15119, il s'agissait d'une condition de course (race condition) dans l'implémentation de GetUserMedia
. Cette faille aurait permis à un attaquant ayant compromis le processus de rendu de s'échapper du bac à sable et de forcer le navigateur à lire des fichiers locaux
. Google a souligné que l'agent IA basé sur Gemini a découvert ce défaut qui avait échappé à toutes les relectures de code humaines pendant plus d'une décennie
.
Pour suivre le rythme effréné des découvertes, Google a annoncé plusieurs changements dans le cycle de publication de Chrome :
Google reconnaît que les mises à jour fréquentes imposant un redémarrage du navigateur sont contraignantes pour les utilisateurs. L'entreprise investit donc dans le « patching dynamique » (ou « dynamic matching »), une technique qui permet de remplacer à la volée les processus enfants (comme le moteur de rendu et le GPU) par des binaires mis à jour, éliminant ainsi la nécessité d'un redémarrage complet du navigateur dans la plupart des cas . Cette fonctionnalité est encore en développement.
Le 29 juillet 2026, Google a publié Chrome 151 Stable (version 151.0.7922.71/.72 pour Windows et macOS, 151.0.7922.71 pour Linux), corrigeant 370 vulnérabilités de sécurité . La répartition par sévérité :
| Sévérité | Nombre |
|---|---|
| Critique | 7 |
| Élevée | 71 |
| Moyenne | 170 |
| Faible | 122 |
Les sept vulnérabilités critiques incluent des défauts use-after-free dans le module de composition, des problèmes de validation de données insuffisante, et d'autres bugs de corruption mémoire dans des composants essentiels . Chrome 151 a également migré son moteur d'analyse XML vers une implémentation Rust sécurisée pour les scénarios courants n'utilisant pas XSLT
.
Si mes ressources de recherche ne m'ont pas permis de vérifier les chiffres précis que vous avez mentionnés, les tendances évoquées (record du Patch Tuesday de Microsoft, les correctifs de sécurité iOS 26.6 d'Apple, le patch de l'extension Chrome d'Adobe, et les 1 449 correctifs de sécurité d'Oracle en juillet) s'inscrivent dans un mouvement global : le paysage des correctifs de sécurité à l'échelle de l'industrie a atteint un volume sans précédent à la mi-2026. L'approche de Chrome, dopée à l'IA, est sans doute l'exemple le plus frappant de la manière dont l'intelligence artificielle transforme la découverte et la correction des vulnérabilités à grande échelle .