Il sistema basato su Gemini ha scoperto una vulnerabilità di "sandbox escape" annidata nel codice di rendering di Chrome, sfuggita a ogni controllo per oltre 13 anni . Secondo Google, la falla avrebbe potuto permettere a un processo di rendering compromesso di ingannare il browser e accedere a file locali . Questo dimostra la capacità dell'IA di trovare vulnerabilità sepolte in profondità, veri e propri "aghi nel pagliaio" che le tecniche tradizionali di scansione e fuzzing non erano riuscite a individuare.
Google ora riesce a passare dalla segnalazione alla patch in soli 1-2 giorni . L'azienda è passata dagli aggiornamenti di sicurezza settimanali (introdotti nel 2023) alla sperimentazione di due release di sicurezza a settimana per stare al passo con gli attacchi potenziati dall'IA . A partire da settembre 2026 con Chrome 153, il ciclo di rilascio delle versioni major passerà da 4 a 2 settimane . Parisa Tabriz, VP e GM di Chrome, e Doug Turner, direttore dell'ingegneria, hanno illustrato questi sforzi di scoperta delle vulnerabilità basati sull'IA mentre l'azienda sperimenta il rilascio bisettimanale di aggiornamenti di sicurezza .
Per chiudere la "finestra di esposizione" — il periodo di rischio tra il rilascio di una patch e il suo effettivo riavvio da parte dell'utente — Google sta investendo nel "dynamic patching", applicando gli aggiornamenti senza richiedere un riavvio completo del browser . L'approccio sostituisce al volo i processi figlio in background (come Renderer e GPU) con i binari aggiornati, sfruttando l'architettura multi-processo di Chrome . Google riconosce che "il tempo speso in attesa che l'utente riavvii Chrome può essere un fattore significativo nel rischio di sfruttamento delle vulnerabilità N-day" .
Oltre alla scoperta delle vulnerabilità, gli agenti AI di Google triano automaticamente i bug report in arrivo, generano patch candidate e revisionano le modifiche al codice, comprimendo l'intero ciclo di vita della correzione . All'inizio del 2026, Google ha costruito un sistema agente che utilizza Gemini per trovare vulnerabilità nell'intera codebase di Chrome con maggiore efficienza e minori falsi positivi . Il sistema multi-agente copre l'intera pipeline: scoperta delle falle, riproduzione dei report, determinazione della gravità, assegnazione dei bug agli ingegneri e persino generazione di patch candidate .
L'impennata della sicurezza guidata dall'IA in Chrome è parte di una tendenza più ampia del settore. Il 14 luglio 2026, Microsoft ha corretto 570 CVE nel suo Patch Tuesday di luglio — quasi il triplo del record precedente — inclusi 59 bug critici e due zero-day sfruttati in attacchi reali . Anche Microsoft attribuisce all'IA l'accelerazione nella scoperta delle vulnerabilità . Due degli zero-day — CVE-2026-56155 in Active Directory Federation Services e CVE-2026-56164 in SharePoint Server — sono stati confermati come sfruttati in attacchi .
Anche il Critical Patch Update di luglio 2026 di Oracle ha stabilito un nuovo record, con 1.449 patch di sicurezza distribuite su 334 prodotti (1.434 CVE distinte) . L'aggiornamento segue lo stesso schema: gli strumenti di IA stanno trovando vulnerabilità più velocemente che mai, portando i volumi di patch a livelli storici.
Per gli oltre 3 miliardi di utenti attivi di Chrome, l'impatto pratico è chiaro: più vulnerabilità vengono scoperte e corrette prima che gli aggressori possano sfruttarle. Tuttavia, la maggiore frequenza degli aggiornamenti significa che gli utenti dovranno aggiornare più spesso — e Google sta lavorando per rendere questo processo meno invasivo grazie al dynamic patching .
La trasformazione della sicurezza di Chrome tramite l'IA non è un esperimento futuro: è già in produzione, trovando bug che erano sfuggiti al rilevamento umano per oltre un decennio e comprimendo il ciclo di correzione da settimane a giorni.