Chrome 149 en Chrome 150, die beide in juni 2026 verschenen, zorgden voor het grootste aantal beveiligingsreparaties in één maand in de geschiedenis van de browser . Volgens Google werd de sterke stijging mede mogelijk gemaakt door interne AI-tools die op grote schaal naar fouten zoeken en het verdere proces versnellen.
Het gaat daarbij niet alleen om automatisch scannen. De AI wordt ingezet voor meerdere stappen van de kwetsbaarheidsketen:
Google bouwde begin 2026 een zogenoemde agent-harness rond Gemini. Die opzet zou kwetsbaarheden efficiënter vinden en minder fout-positieven opleveren dan eerdere methoden . In de workflow werken meerdere gespecialiseerde agenten samen: de ene sorteert meldingen, een andere stelt een patch voor en een derde treedt op als kritische controleur .
De meest tot de verbeelding sprekende vondst is CVE-2026-15119. Het gaat om een race condition in de GetUserMedia-implementatie, die al meer dan dertien jaar in de code aanwezig was .
Onder bepaalde omstandigheden had een aanvaller met een al gecompromitteerd rendererproces via deze fout uit de Chrome-sandbox kunnen ontsnappen. Vervolgens had de browser kunnen worden misleid om lokale bestanden te lezen .
Een sandbox is de afgeschermde omgeving waarin Chrome webpagina’s uitvoert. Een sandbox-escape is daarom bijzonder ernstig: een aanvaller die al binnen dat beperkte proces zit, kan proberen door te breken naar de rest van het systeem. Eerdere Chrome-sandbox-escapes leverden onderzoekers bugbounties van honderdduizenden dollars op; voor CVE-2025-4609 werd bijvoorbeeld 250.000 dollar betaald .
Google zegt dat de Gemini-agent deze oude fout vond nadat eerdere menselijke codecontroles haar jarenlang hadden gemist. Voor het Chrome-securityteam was dat een belangrijk bewijs van het potentieel van AI-gestuurde kwetsbaarheidsdetectie .
Meer gevonden kwetsbaarheden betekenen ook meer druk om patches snel bij gebruikers te krijgen. Google kondigde daarom verschillende wijzigingen in de updateplanning aan:
De snellere planning geldt voor de stabiele browserversies. Ontwikkelkanalen zoals Dev en Canary houden hun bestaande schema .
Vaker updaten heeft wel een nadeel: gebruikers krijgen vaker de melding dat Chrome opnieuw moet worden gestart. Google werkt daarom aan dynamic patching, ook aangeduid als dynamic matching.
Daarbij zouden onderdelen die op de achtergrond draaien, zoals de Renderer- en GPU-processen, tijdens het gebruik kunnen worden vervangen door bijgewerkte binaire bestanden. Een volledige herstart van de browser zou daardoor in de meeste gevallen niet meer nodig zijn .
Het gaat nog om een ontwikkelrichting waarin Google investeert, niet om een functie die overal al beschikbaar is. Op macOS kan Chrome vanaf versie 150 bovendien automatisch opnieuw starten om een klaargezette update toe te passen wanneer de browser op de achtergrond actief is zonder geopende vensters .
Naast de grote terugblik op Chrome 149 en 150 bracht Google op 29 juli Chrome 151 Stable uit. Die versie dichtte 370 beveiligingskwetsbaarheden. De update verscheen als versie 151.0.7922.71/.72 voor Windows en macOS en als 151.0.7922.71 voor Linux .
| Ernst | Aantal |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
De zeven kritieke problemen betroffen onder meer kwetsbaarheden in Compositing, Dawn, Views, Skia, Updater, ANGLE en Ozone. Daarbij zaten verschillende use-after-free-fouten, problemen met het valideren van onbetrouwbare invoer en een race condition in de updater .
Chrome 151 vervangt daarnaast voor veel XML-verwerking waarbij XSLT niet nodig is de bestaande parser door een geheugenveilige implementatie in Rust. Daarmee wil Google mogelijke geheugenbeschadiging voorkomen, terwijl compatibiliteit met de webstandaarden behouden blijft .
Voor de meeste gebruikers verandert er direct weinig: Chrome blijft zichzelf op de achtergrond bijwerken. Wel zullen grote updates vanaf Chrome 153 veel vaker verschijnen. Ook de beveiligingspatches kunnen naar een ritme van twee keer per week gaan.
De belangrijkste praktische stap blijft daarom eenvoudig: laat Chrome updates installeren en stel een herstart niet onnodig lang uit. Google probeert tegelijk de updatefrequentie op te voeren en de hinder van browserherstarts te beperken.
De ontwikkeling past in een bredere verschuiving in cybersecurity. Volgens Chrome-engineeringdirecteur Doug Turner hebben grote taalmodellen de economische verhoudingen rond beveiliging fundamenteel veranderd . AI wordt daarmee niet alleen gebruikt om aanvallen te ondersteunen, maar ook om software op grotere schaal te onderzoeken, te repareren en veiliger te maken.