Google's op Gemini gebaseerde 'agent-harnas' ontdekte een al lang slapende sandbox-escape-kwetsbaarheid in de renderingcode van Chrome. Deze was meer dan dertien jaar onopgemerkt gebleven . Volgens Google kon de fout ervoor zorgen dat een gecompromitteerd rendererproces de browser misleidde om lokale bestanden uit te lezen . Dit toont aan dat de AI in staat is om diep verborgen, 'speld-in-een-hooiberg'-fouten te vinden die traditionele scanners en fuzzers over het hoofd zien.
Google heeft de tijd van triëren tot patch teruggebracht tot 1 à 2 dagen . Het bedrijf is overgestapt van wekelijkse beveiligingsupdates (ingesteld in 2023) naar een pilot met twee beveiligingsreleases per week om gelijke tred te houden met AI-gedreven aanvallen . Vanaf september 2026, met Chrome 153, verschuift de grote releasecyclus van 4 weken naar 2 weken . Chomes VP en GM Parisa Tabriz en technisch directeur Doug Turner hebben deze AI-gestuurde zoektocht naar kwetsbaarheden toegelicht in het kader van de pilot met twee wekelijkse beveiligingsreleases .
Om de 'patch gap' te dichten — het risicovolle venster nadat een patch is uitgerold maar voordat de gebruiker de browser opnieuw opstart — investeert Google in dynamisch patchen: updates toepassen zonder dat de browser volledig opnieuw moet worden gestart . De aanpak werkt door achtergrondprocessen (zoals de Renderer en GPU) ter vervanging bij te werken, daarbij gebruikmakend van Chrome's multi-processarchitectuur . Google erkent dat 'de tijd dat de gebruiker wacht tot Chrome opnieuw is opgestart, een belangrijke bijdrage kan leveren aan het risico op N-day-exploitatie' .
Naast het opsporen van kwetsbaarheden triëren de AI-agenten van Google automatisch inkomende bugrapporten, genereren ze kandidaat-patches en beoordelen ze codevrijzigingen — waardoor de hele levenscyclus van een fix wordt verkort . Begin 2026 bouwde Google een 'agent-harnas' dat Gemini gebruikte om met hogere efficiëntie en minder fout-positieven kwetsbaarheden in de bredere Chrome-codebase te vinden . Het multi-agent systeem dekt de volledige pijplijn: het ontdekken van fouten, het reproduceren van rapporten, het bepalen van de ernst, het toewijzen van bugs aan engineers en zelfs het genereren van kandidaat-patches .
Chrome's AI-gedreven beveiligingshausse maakt deel uit van een bredere trend in de sector. Op 14 juli 2026 verholp Microsoft 570 CVE's in zijn Patch Tuesday van juli — bijna drie keer het vorige record — waaronder 59 kritieke kwetsbaarheden en twee zero-days die actief werden misbruikt . Ook Microsoft schrijft deze versnelling toe aan AI . De twee actief misbruikte zero-days — CVE-2026-56155 in Active Directory Federation Services en CVE-2026-56164 in SharePoint Server — zijn bevestigd als gebruikt in aanvallen .
Oracle's Critical Patch Update van juli 2026 leverde 1.449 beveiligingspatches op voor 334 producten (1.434 unieke CVE's), eveneens een nieuw record . De update volgt hetzelfde patroon: AI-tools vinden kwetsbaarheden sneller dan ooit, waardoor het aantal patches naar historische hoogten stijgt.
Voor de meer dan 3 miljard actieve Chrome-gebruikers is de praktische impact duidelijk: er worden meer kwetsbaarheden gevonden en verholpen voordat aanvallers ze kunnen misbruiken. Het snellere patchtempo betekent echter dat gebruikers vaker moeten updaten — en Google werkt eraan dat minder storend te maken via dynamisch patchen .
De AI-transformatie van Chrome-beveiliging is geen toekomstexperiment meer — het is al in productie, vindt bugs die meer dan tien jaar aan menselijke detectie ontsnapten en verkort de fixcyclus van weken naar dagen.