Le système d'agents basé sur Gemini de Google a trouvé une vulnérabilité d'évasion de bac à sable longtemps latente dans le code de rendu de Chrome qui était passée inaperçue pendant plus de 13 ans . Selon Google, la faille aurait pu permettre à un processus de rendu compromis de tromper le navigateur pour lire des fichiers locaux . Cela démontre la capacité de l'IA à trouver des défauts profondément enfouis, des "aiguilles dans une botte de foin" que l'analyse traditionnelle et le fuzzing avaient manqués.
Google parvient désormais à un délai de triage à correctif de 1 à 2 jours . L'entreprise est passée de mises à jour de sécurité hebdomadaires (établies en 2023) à un pilote de deux publications de sécurité par semaine pour suivre le rythme des attaques accélérées par l'IA . À partir de septembre 2026 avec Chrome 153, le cycle de publication majeur passe de 4 semaines à 2 semaines . Parisa Tabriz, VP et directrice générale de Chrome, et Doug Turner, directeur de l'ingénierie, ont détaillé ces efforts de découverte de vulnérabilités propulsés par l'IA alors que l'entreprise pilote des publications de sécurité bi-hebdomadaires .
Pour combler la "fenêtre de patch" — la période de risque après l'envoi d'un correctif mais avant le redémarrage de l'utilisateur — Google investit dans les correctifs dynamiques, appliquant les mises à jour sans nécessiter un redémarrage complet du navigateur . L'approche fonctionne en remplaçant les processus enfants en arrière-plan (comme le Renderer et le GPU) par des binaires mis à jour à la volée, en tirant parti de l'architecture multi-processus de Chrome . Google reconnaît que "le temps passé à attendre que l'utilisateur redémarre Chrome peut être un contributeur significatif au risque d'exploitation N-day" .
Au-delà de la découverte de vulnérabilités, les agents IA de Google trient automatiquement les rapports de bugs entrants, génèrent des correctifs candidats et examinent les modifications de code — compressant l'ensemble du cycle de correction . Début 2026, Google a construit un harnais d'agents qui utilisait Gemini pour trouver des vulnérabilités dans l'ensemble de la base de code de Chrome avec une efficacité plus élevée et moins de faux positifs . Le système multi-agents couvre l'ensemble du pipeline : découvrir les défauts, reproduire les rapports, déterminer la gravité, attribuer les bugs aux ingénieurs, et même générer des correctifs candidats .
L'essor de la sécurité pilotée par l'IA de Chrome s'inscrit dans une tendance plus large de l'industrie. Le 14 juillet 2026, Microsoft a corrigé 570 CVE dans son Patch Tuesday de juillet — près du triple du record précédent — dont 59 vulnérabilités critiques et deux zéro-jours exploités dans la nature . Microsoft attribue également à l'IA l'accélération de la découverte des vulnérabilités . Deux des zéro-jours — CVE-2026-56155 dans Active Directory Federation Services et CVE-2026-56164 dans SharePoint Server — ont été confirmés comme étant exploités lors d'attaques .
La mise à jour critique de juillet 2026 d'Oracle a livré 1 449 correctifs de sécurité couvrant 334 produits (1 434 CVE distinctes), un autre record historique . La mise à jour suit le même schéma : les outils d'IA trouvent les vulnérabilités plus rapidement que jamais, poussant les volumes de correctifs à des niveaux historiquement élevés.
Pour les plus de 3 milliards d'utilisateurs actifs de Chrome, l'impact pratique est clair : davantage de vulnérabilités sont détectées et corrigées avant que les attaquants ne puissent les exploiter. Cependant, la cadence de correction plus rapide signifie que les utilisateurs doivent mettre à jour plus fréquemment — et Google travaille à rendre cela moins perturbateur grâce aux correctifs dynamiques .
La transformation de la sécurité de Chrome par l'IA n'est pas une expérience future — elle est déjà en production, trouvant des bugs qui ont échappé à la détection humaine pendant plus d'une décennie et compressant le cycle de correction de semaines à jours.