Sistem agen berbasis Gemini Google menemukan kerentanan sandbox escape yang sudah lama tidak aktif dalam kode rendering Chrome yang tidak terdeteksi selama lebih dari 13 tahun . Menurut Google, celah ini dapat memungkinkan proses renderer yang telah dikompromikan untuk mengecoh browser membaca file lokal . Ini menunjukkan kemampuan AI untuk menemukan celah yang sangat dalam dan sulit ditemukan—"jarum dalam tumpukan jerami"—yang lolos dari pemindaian tradisional dan pengujian fuzzing.
Google kini mencapai waktu dari triase ke patch hanya dalam 1–2 hari . Perusahaan telah beralih dari pembaruan keamanan mingguan (yang ditetapkan pada 2023) menjadi uji coba dua rilis keamanan per minggu untuk mengimbangi serangan yang dipercepat AI . Mulai September 2026 dengan Chrome 153, siklus rilis utama bergeser dari 4 minggu menjadi 2 minggu . Parisa Tabriz, VP dan General Manager Chrome, serta Doug Turner, direktur teknik, merinci upaya penemuan kerentanan bertenaga AI ini saat perusahaan menguji coba rilis keamanan dua kali seminggu .
Untuk menutup "patch gap" — jendela risiko setelah tambalan dikirim tetapi sebelum pengguna me-restart — Google berinvestasi dalam dynamic patching, menerapkan pembaruan tanpa memerlukan restart browser penuh . Pendekatan ini bekerja dengan mengganti proses latar belakang anak (seperti Renderer dan GPU) dengan biner yang diperbarui dengan cepat, memanfaatkan arsitektur multi-proses Chrome . Google mengakui bahwa "waktu yang dihabiskan menunggu pengguna me-restart Chrome dapat menjadi kontributor signifikan terhadap risiko eksploitasi N-day" .
Selain penemuan kerentanan, agen AI Google secara otomatis melakukan triase laporan bug yang masuk, membuat kandidat tambalan, dan meninjau perubahan kode—memampatkan seluruh siklus perbaikan . Pada awal 2026, Google membangun agen harness yang menggunakan Gemini untuk menemukan kerentanan di seluruh basis kode Chrome yang lebih luas dengan efisiensi lebih tinggi dan false positive lebih rendah . Sistem multi-agen mencakup seluruh jalur pipa: menemukan celah, mereproduksi laporan, menentukan tingkat keparahan, menetapkan bug ke insinyur, dan bahkan membuat kandidat tambalan .
Lonjakan keamanan berbasis AI Chrome adalah bagian dari tren industri yang lebih luas. Pada 14 Juli 2026, Microsoft memperbaiki 570 CVE dalam Patch Tuesday Juli—hampir tiga kali lipat rekor sebelumnya—termasuk 59 kerentanan kritis dan dua zero-day yang dieksploitasi di alam liar . Microsoft juga mengaitkan AI dengan percepatan penemuan kerentanan . Dua zero-day—CVE-2026-56155 di Active Directory Federation Services dan CVE-2026-56164 di SharePoint Server—dikonfirmasi telah dieksploitasi dalam serangan .
Oracle merilis Critical Patch Update Juli 2026 dengan 1.449 tambalan keamanan di 334 produk (1.434 CVE berbeda), rekor tertinggi lainnya . Pembaruan ini mengikuti pola yang sama: alat AI menemukan kerentanan lebih cepat dari sebelumnya, mendorong volume tambalan ke rekor tertinggi.
Bagi lebih dari 3 miliar pengguna aktif Chrome, dampak praktisnya jelas: lebih banyak kerentanan ditemukan dan diperbaiki sebelum penyerang dapat mengeksploitasinya. Namun, irama tambalan yang lebih cepat berarti pengguna perlu memperbarui lebih sering—dan Google berupaya membuatnya tidak terlalu mengganggu melalui dynamic patching .
Transformasi keamanan Chrome dengan AI bukanlah eksperimen masa depan—ini sudah berproduksi, menemukan bug yang lolos dari deteksi manusia selama lebih dari satu dekade dan memampatkan siklus perbaikan dari minggu menjadi hari.