Google menyebut lonjakan ini sebagai volume patch bulanan terbesar dalam sejarah Chrome. Banyak laporan tetap berasal dari peneliti keamanan eksternal, tetapi peningkatan tersebut terutama didorong oleh proses internal yang memanfaatkan AI untuk menemukan kerentanan, memilah laporan, dan menyiapkan perbaikan .
Google menggunakan model AI internal berbasis Gemini untuk menangani hampir setiap tahap dalam siklus penanganan kerentanan . Sistem tersebut membantu:
Pada awal 2026, Google membangun agent harness, yakni kerangka kerja untuk menjalankan agen AI, dengan Gemini sebagai salah satu modelnya. Menurut Google, sistem ini menemukan kerentanan dengan efisiensi lebih tinggi dan tingkat positif palsu yang lebih rendah dibandingkan metode sebelumnya .
Pendekatan ini juga berkembang menjadi alur kerja multiagen. Satu agen dapat memilah masalah, agen lain menyusun kandidat perbaikan, agen berikutnya bertindak sebagai pengkritik, sementara sistem lain menulis pengujian sebelum perubahan diperiksa manusia .
Google DeepMind juga memperkenalkan Gemini 3.5 Flash Cyber pada 21 Juli 2026. Model khusus tersebut dirancang untuk menemukan, memvalidasi, dan memperbaiki kerentanan, tetapi pada tahap awal hanya tersedia bagi pemerintah dan mitra tepercaya melalui uji coba terbatas . Sebelumnya, pada Oktober 2025, Google memperkenalkan CodeMender, agen AI yang dapat mendeteksi, menambal, dan menulis ulang kode rentan .
Salah satu temuan paling mengejutkan adalah kerentanan sandbox escape yang telah tersembunyi di dalam kode Chrome selama lebih dari 13 tahun .
Celah tersebut tercatat sebagai CVE-2026-15119. Masalahnya merupakan kondisi balapan (race condition) pada implementasi GetUserMedia. Jika proses renderer sudah berhasil disusupi, celah ini berpotensi memungkinkan penyerang keluar dari sandbox dan membuat browser membaca berkas lokal .
Sandbox adalah lapisan pembatas yang memisahkan konten web dari sistem operasi. Karena itu, sandbox escape dianggap sangat berbahaya: penyerang yang telah menguasai proses renderer dapat mencoba keluar dari lingkungan terbatas tersebut dan menjalankan tindakan lebih jauh pada perangkat korban.
Menurut Google, agen berbasis Gemini menemukan bug ini setelah celah tersebut lolos dari pemeriksaan kode manusia selama lebih dari satu dekade. Bagi tim keamanan Chrome, temuan ini memperkuat potensi AI untuk mendeteksi kerentanan yang sulit terlihat dalam peninjauan biasa .
Kemampuan AI menemukan bug dalam jumlah besar juga membuat Google perlu mempercepat distribusi perbaikan. Perusahaan mengumumkan beberapa perubahan pada jadwal pembaruan Chrome:
Siklus dua mingguan tersebut berlaku untuk Chrome di desktop, Android, dan iOS. Kanal pengembangan seperti Dev dan Canary tidak ikut berubah .
Pembaruan yang lebih sering biasanya berarti lebih banyak notifikasi untuk memulai ulang browser. Google mengakui bahwa hal tersebut dapat mengganggu pengguna, terutama ketika banyak tab atau pekerjaan sedang terbuka.
Untuk mengatasinya, perusahaan berinvestasi pada teknologi yang disebut dynamic patching atau dynamic matching. Teknologi ini dirancang untuk mengganti proses latar belakang seperti Renderer dan GPU dengan biner yang sudah diperbarui secara langsung, sehingga Chrome tidak perlu melakukan restart penuh dalam banyak situasi .
Mulai Chrome 150 di macOS, browser juga dapat melakukan restart otomatis untuk menerapkan pembaruan yang tertunda ketika berjalan di latar belakang tanpa jendela yang sedang terbuka . Namun, kemampuan penggantian komponen secara langsung masih merupakan area pengembangan dan investasi Google, bukan solusi yang sudah menghapus seluruh kebutuhan restart.
Pada 29 Juli 2026, Google merilis Chrome 151 Stable untuk Windows, macOS, dan Linux. Pembaruan ini memperbaiki 370 kerentanan keamanan dengan rincian berikut :
| Tingkat keparahan | Jumlah |
|---|---|
| Kritis | 7 |
| Tinggi | 71 |
| Sedang | 170 |
| Rendah | 122 |
Tujuh kerentanan kritis tersebut mencakup:
Chrome 151 juga mulai menggunakan implementasi parser XML berbasis Rust yang aman terhadap kesalahan memori untuk skenario umum yang tidak membutuhkan XSLT. Google mengatakan perubahan tersebut dapat menghilangkan potensi bug korupsi memori, sekaligus tetap mempertahankan kompatibilitas dengan spesifikasi web .
Bagi sebagian besar pengguna, tidak ada langkah khusus yang perlu dilakukan karena Chrome memperbarui dirinya secara otomatis di latar belakang. Meski demikian, frekuensi pembaruan akan meningkat secara signifikan.
Mulai Chrome 153 pada 8 September 2026, rilis utama baru akan hadir setiap dua minggu, bukan setiap empat minggu . Google berharap dynamic patching dapat mengurangi gangguan akibat restart meski pembaruan keamanan semakin sering.
Perubahan ini juga menunjukkan arah baru industri keamanan siber. AI tidak lagi hanya digunakan untuk membantu menganalisis laporan, tetapi mulai mengambil peran dalam menemukan kerentanan, mengusulkan perbaikan, mengkritik kode, dan memverifikasi hasilnya. Doug Turner, direktur teknik Chrome, mengatakan kepada TechCrunch bahwa model bahasa besar telah "mengubah secara mendasar ekonomi keamanan siber" .