הזינוק אינו אומר שכל התיקונים נוצרו באופן אוטונומי. Google מציינת כי חלק מהחולשות הגיעו מדיווחי חוקרי אבטחה, אך הגידול המשמעותי בהיקף העבודה קשור במידה רבה לתהליך הפנימי שלה, שמשלב AI באיתור, במיון ובפיתוח תיקונים .
ב-Google משתמשים בסוכנים המבוססים על מודלי Gemini כדי לתמוך בכמה שלבים של תהליך האבטחה :
בתחילת 2026 בנתה Google סביב Gemini מערכת הפעלה לסוכנים, שמצאה חולשות ביעילות גבוהה יותר ועם פחות התרעות שווא לעומת שיטות קודמות . התהליך משלב כמה סוכנים: אחד ממיין בעיות, אחר מציע תיקון, סוכן נוסף משמש כמבקר, ואחר כותב בדיקות.
המהלך מצטרף ל-CodeMender, סוכן AI ש-DeepMind הציגה באוקטובר 2025. הכלי נועד לא רק לאתר ולתקן חולשות, אלא גם לשכתב קוד כדי לצמצם סוגים שלמים של בעיות אבטחה . ביולי 2026 הציגה DeepMind גם את Gemini 3.5 Flash Cyber, מודל ייעודי לגילוי, אימות ותיקון חולשות, במסגרת פיילוט מוגבל לממשלות ולשותפים מהימנים באמצעות CodeMender .
אחד הממצאים החריגים ביותר היה CVE-2026-15119 — חולשת יציאה מה-Sandbox, מנגנון הבידוד שמגביל את הנזק במקרה שרכיב בדפדפן נפרץ. לפי Google, החולשה נותרה בקוד במשך יותר מ-13 שנים לפני שסוכן AI המבוסס על Gemini איתר אותה .
הבעיה הייתה תנאי מרוץ במימוש של GetUserMedia. תוקף שכבר השתלט על תהליך הרינדור היה עשוי להשתמש בה כדי לצאת מה-Sandbox ולגרום לדפדפן לקרוא קבצים מקומיים . במילים פשוטות, מדובר בשכבת הגנה שמותקפת לאחר שכבר נפרצה שכבה אחרת — ולכן חולשות מסוג זה נחשבות מסוכנות במיוחד.
Google אמרה שהממצא המחיש לצוות Chrome את הפוטנציאל של איתור חולשות בעזרת AI, במיוחד במקומות שבהם בדיקות אנושיות קודמות לא העלו את הבעיה . לשם המחשה לחשיבות של חולשות Sandbox, פרצה קודמת מסוג זה, CVE-2025-4609, הובילה לתגמול של 250 אלף דולר לחוקר שדיווח עליה .
היכולת למצוא יותר חולשות יוצרת גם אתגר: צריך להפיץ את התיקונים למשתמשים לפני שתוקפים יספיקו לנצל אותם. לכן Google הכריזה על כמה שינויים בקצב ההפצה:
עדכונים תכופים יותר עלולים להיות מציקים, במיוחד כאשר הם מחייבים לסגור ולפתוח מחדש את הדפדפן. Google עובדת לכן על Dynamic Patching, המכונה גם Dynamic Matching, שנועד להחליף תהליכי רקע כמו Renderer ו-GPU בקבצים בינאריים מעודכנים — בלי להפעיל מחדש את כל הדפדפן ברוב המקרים .
בינתיים מדובר בכיוון פיתוח שעליו Google משקיעה, ולא בפתרון מלא שכבר זמין בכל המערכות. החל מ-Chrome 150 ב-macOS, הדפדפן יכול גם להפעיל את עצמו מחדש כדי להחיל עדכון ממתין כאשר הוא פועל ברקע, ללא חלונות פתוחים .
ב-29 ביולי 2026 שחררה Google את Chrome 151 לערוץ Stable. העדכון, בגרסאות 151.0.7922.71/.72 ל-Windows ול-macOS ו-151.0.7922.71 ל-Linux, כולל תיקונים ל-370 חולשות אבטחה .
| רמת חומרה | מספר חולשות |
|---|---|
| קריטית | 7 |
| גבוהה | 71 |
| בינונית | 170 |
| נמוכה | 122 |
בין שבע החולשות הקריטיות שנכללו בעדכון:
Chrome 151 כולל גם מעבר של מנוע ניתוח ה-XML למימוש ב-Rust, שפה בעלת מאפייני בטיחות זיכרון, בתרחישים נפוצים שבהם אין צורך ב-XSLT. לפי Google, השינוי נועד למנוע חולשות אפשריות של השחתת זיכרון תוך שמירה על תאימות למפרטי האינטרנט .
עבור רוב המשתמשים, Chrome ימשיך להתעדכן אוטומטית ברקע. עם זאת, קצב הגרסאות צפוי לעלות באופן מורגש: החל מ-8 בספטמבר 2026, עם Chrome 153, גרסה מרכזית חדשה תגיע מדי שבועיים .
המשמעות המעשית היא קבלת תיקוני אבטחה מהר יותר, לצד ניסיון של Google להפחית את מספר ההפעלות מחדש באמצעות Dynamic Patching. במקביל, היקף התיקונים ממחיש שינוי רחב יותר בתעשיית התוכנה: AI אינו משמש רק לכתיבת קוד, אלא גם לסריקת בסיסי קוד עצומים, לאימות חולשות ולהאצת התגובה אליהן .