Google beskriver dette som den største mengden sikkerhetsrettinger i Chrome i løpet av én måned. Økningen skyldes i stor grad selskapets interne AI-verktøy, selv om også innrapporteringer fra eksterne sikkerhetsforskere inngår i totalen .
Google bruker nå store språkmodeller og AI-agenter i flere deler av sikkerhetsarbeidet . Verktøyene kan blant annet:
Tidlig i 2026 bygde Google et agentmiljø basert på Gemini. Ifølge selskapet fant systemet sårbarheter mer effektivt og med færre falske positiver enn tidligere metoder . Google bruker også arbeidsflyter med flere AI-agenter: Én agent kan sortere feil, en annen foreslå en løsning, en tredje fungere som kritiker, mens andre skriver tester for ulike plattformer .
Google har arbeidet med AI-støttet sikkerhet i flere år. I oktober 2025 lanserte DeepMind CodeMender, en AI-agent som kan oppdage, rette og skrive om sårbar kode . 21. juli 2026 lanserte selskapet dessuten Gemini 3.5 Flash Cyber, en spesialmodell for å finne, bekrefte og rette sårbarheter. Modellen er foreløpig tilgjengelig for myndigheter og betrodde samarbeidspartnere gjennom et begrenset pilotprogram .
Det mest slående funnet var en sårbarhet som hadde overlevd i Chrome-koden i mer enn 13 år .
Feilen, CVE-2026-15119, var en kappløpsfeil i implementeringen av GetUserMedia. En angriper som allerede hadde kompromittert nettleserens renderer-prosess, kunne i teorien bruke feilen til å bryte ut av nettleserens sandbox og lure Chrome til å lese lokale filer .
En sandbox er et begrenset sikkerhetsmiljø som skal hindre innhold fra nettsider i å få tilgang til resten av systemet. En «sandbox escape» – at angriperen bryter ut av dette miljøet – regnes derfor som en særlig alvorlig type nettlesersårbarhet.
Google opplyser at Gemini-agenten fant feilen etter at den hadde unngått menneskelig kodegjennomgang i over et tiår . For Chrome-teamet ble funnet et tydelig eksempel på potensialet i AI-basert sårbarhetsjakt.
Når AI-verktøy finner feil raskere, må sikkerhetsrettingene også kunne nå brukerne raskere. Google har derfor varslet flere endringer i Chrome-utgivelsene:
Hyppigere oppdateringer kan samtidig bety flere avbrudd. Google erkjenner at det er upraktisk når Chrome må startes på nytt for å installere en sikkerhetsoppdatering.
Selskapet investerer derfor i dynamisk patching, også omtalt som «dynamic matching». Tanken er å bytte ut bakgrunnsprosesser som Renderer og GPU med oppdaterte programfiler mens nettleseren kjører. Dermed skal en full omstart av Chrome bli unødvendig i de fleste tilfeller .
Dette er fortsatt et utviklingsområde, ikke en funksjon som er fullt tilgjengelig for alle. Fra Chrome 150 på macOS kan nettleseren imidlertid starte seg selv på nytt for å installere en ventende oppdatering dersom den kjører i bakgrunnen uten åpne vinduer .
Google lanserte Chrome 151 Stable 29. juli 2026. Oppdateringen rettet 370 sikkerhetssårbarheter i nettleseren . Fordelingen var:
| Alvorlighetsgrad | Antall |
|---|---|
| Kritisk | 7 |
| Høy | 71 |
| Middels | 170 |
| Lav | 122 |
De sju kritiske sårbarhetene omfattet blant annet:
En «use after free»-feil oppstår når et program forsøker å bruke et område i minnet etter at området er frigitt. Slike feil kan i verste fall føre til minnekorrupsjon eller kjøring av angriperstyrt kode.
Chrome 151 tok også i bruk en minnesikker Rust-implementasjon av XML-motoren i vanlige situasjoner der XSLT ikke er nødvendig. Google sier at endringen fjerner mulige minnekorrupsjonsfeil, samtidig som nettstandardene fortsatt støttes .
For de fleste skjer oppdateringen automatisk i bakgrunnen. Det viktigste er å ikke utsette omstarten dersom Chrome ber om det.
Fra 8. september 2026, når Chrome 153 lanseres, kommer hovedversjoner annenhver uke i stedet for hver fjerde uke . Samtidig kan dynamisk patching etter hvert redusere behovet for avbrytelser, selv om oppdateringstakten øker.
Utviklingen viser også en større endring i cybersikkerhet: AI brukes ikke lenger bare til å analysere kode, men til å følge hele løpet fra oppdagelse av en sårbarhet til testing og ferdig rettelse. Doug Turner, utviklingsdirektør for Chrome, har sagt til TechCrunch at store språkmodeller har «forandret økonomien i cybersikkerhet» .