Si tratta del più alto volume di patch mai registrato da Chrome in un singolo periodo mensile. L’aumento è legato in larga parte all’evoluzione degli strumenti interni di Google, che impiegano modelli AI per individuare vulnerabilità, gestire le segnalazioni e preparare le correzioni .
Google ha spiegato che gli agenti basati su Gemini automatizzano diverse attività che in precedenza richiedevano un intervento umano più esteso . In particolare, gli strumenti possono:
All’inizio del 2026 Google ha realizzato un “agent harness”, cioè un ambiente di orchestrazione per gli agenti, che utilizza Gemini per esaminare una parte più ampia del codice di Chrome con maggiore efficienza e un numero inferiore di falsi positivi rispetto ai metodi precedenti .
L’approccio è diventato multi-agente: un modello può occuparsi del triage, un altro proporre la modifica, un altro ancora esaminare criticamente la patch e generare i test necessari .
La strategia si inserisce in un progetto più ampio. Nell’ottobre 2025 Google DeepMind aveva presentato CodeMender, un agente capace di individuare e correggere automaticamente le vulnerabilità, oltre a riscrivere il codice per prevenire intere categorie di problemi . Il 21 luglio 2026 DeepMind ha inoltre annunciato Gemini 3.5 Flash Cyber, un modello specializzato nella scoperta, nella validazione e nella correzione delle vulnerabilità, inizialmente disponibile in un programma pilota ad accesso limitato .
La scoperta più significativa è stata una vulnerabilità di sandbox escape, rimasta nel codice di Chrome per più di 13 anni .
Identificata come CVE-2026-15119, la falla era una condizione di competizione nell’implementazione di GetUserMedia. In determinate circostanze, un processo renderer già compromesso avrebbe potuto uscire dal sandbox e indurre il browser a leggere file locali .
Il sandbox è l’ambiente isolato che limita ciò che una pagina web o un processo del browser può fare sul dispositivo. Una fuga da questo ambiente è particolarmente pericolosa perché può consentire a un attaccante che abbia già compromesso il renderer di raggiungere risorse del sistema operativo normalmente protette.
Secondo Google, l’agente basato su Gemini ha trovato il difetto dopo che questo aveva superato per oltre un decennio le revisioni del codice effettuate dalle persone . Per il team di sicurezza di Chrome, il caso ha rappresentato una dimostrazione concreta del potenziale dell’AI nella ricerca delle vulnerabilità.
Un sistema capace di trovare bug a questa velocità crea però anche una nuova esigenza: distribuire le correzioni prima che gli aggressori possano sfruttare le falle note. Per questo Google sta modificando il calendario degli aggiornamenti di Chrome.
Google sta sperimentando il passaggio dagli aggiornamenti di sicurezza settimanali a due release di sicurezza alla settimana, con l’obiettivo di ridurre il tempo che intercorre tra la scoperta di una vulnerabilità e la sua correzione per gli utenti .
A partire da Chrome 153, previsto per l’8 settembre 2026, il canale Stable passerà da un ciclo principale di quattro settimane a uno di due settimane . Il cambiamento riguarderà le versioni desktop, Android e iOS; i canali Dev e Canary manterranno invece il calendario attuale .
Per le aziende e gli istituti che hanno bisogno di più tempo per testare e distribuire gli aggiornamenti, il canale Extended Stable continuerà a seguire un ciclo di otto settimane .
Aggiornamenti più frequenti possono significare più richieste di riavvio, un inconveniente soprattutto per chi lavora con molte schede o applicazioni web aperte. Google sta quindi investendo nel dynamic patching, chiamato anche “dynamic matching”.
L’idea è sostituire al volo i binari dei processi secondari in esecuzione, come Renderer e GPU, senza dover riavviare completamente Chrome nella maggior parte dei casi . Si tratta ancora di un’area di sviluppo, non di una funzione pienamente disponibile in ogni configurazione.
A partire da Chrome 150 su macOS, il browser può inoltre riavviarsi automaticamente per applicare un aggiornamento in sospeso quando è in esecuzione in background e non ci sono finestre aperte .
Il 29 luglio 2026 Google ha pubblicato Chrome 151 Stable per Windows, macOS e Linux. L’aggiornamento risolve 370 vulnerabilità di sicurezza . La distribuzione per Windows e macOS è la versione 151.0.7922.71/.72, mentre su Linux è disponibile la 151.0.7922.71 .
| Gravità | Numero di falle |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
Le sette vulnerabilità classificate come critiche includono:
Chrome 151 introduce inoltre un’implementazione del parser XML basata su Rust, un linguaggio progettato per ridurre i problemi di sicurezza legati alla gestione della memoria. La modifica riguarda gli scenari comuni in cui non è richiesto XSLT e mantiene la compatibilità con le specifiche web .
Per la maggior parte degli utenti non è richiesta alcuna procedura speciale: Chrome scarica e installa automaticamente gli aggiornamenti in background. È comunque importante non rimandare il riavvio quando il browser segnala che una nuova versione è pronta.
Dal settembre 2026 gli aggiornamenti principali arriveranno ogni due settimane, mentre Google continuerà a distribuire le correzioni di sicurezza tra una versione principale e l’altra . Se il dynamic patching raggiungerà una disponibilità più ampia, l’aumento della frequenza dovrebbe tradursi in meno interruzioni durante l’uso quotidiano.
Il quadro mostra anche un cambiamento più generale nella sicurezza informatica: l’AI non viene impiegata soltanto per riconoscere anomalie, ma sempre più spesso per seguire l’intero percorso che va dalla scoperta di una falla alla preparazione, alla verifica e alla distribuzione della patch .