No início de 2026, a Google construiu um harness de agente usando o Gemini que encontrou vulnerabilidades com "maior eficiência e menor taxa de falsos positivos" do que métodos anteriores . Separadamente, a DeepMind lançou o Gemini 3.5 Flash Cyber em 21 de julho de 2026, um modelo especializado para descobrir, validar e corrigir vulnerabilidades
. A Google já havia lançado anteriormente o CodeMender em outubro de 2025, um agente de IA que detecta, corrige e reescreve código vulnerável automaticamente
.
Um dos achados mais impressionantes foi uma vulnerabilidade de escape de sandbox que existia silenciosamente no código do Chrome há mais de 13 anos . O bug, identificado como CVE-2026-15119, era uma condição de corrida na implementação do GetUserMedia que permitiria a um processo de renderização comprometido escapar da sandbox e enganar o navegador para ler arquivos locais
. A Google destacou que o agente de IA baseado no Gemini descobriu essa falha — um bug que havia escapado de toda revisão humana por mais de uma década
.
A Google anunciou várias mudanças no ritmo de lançamento do Chrome para acompanhar a taxa de descoberta impulsionada pela IA:
A Google reconheceu que atualizações frequentes que exigem reinicialização do navegador criam um grande incômodo para o usuário. A empresa está investindo em "patching dinâmico" (também chamado de "dynamic matching") para substituir processos filhos em segundo plano (como Renderer e GPU) com binários atualizados em tempo real, eliminando a necessidade de reinicialização completa na maioria dos casos . Isso ainda é descrito como uma área de investimento, não como um recurso já lançado.
Em 29 de julho de 2026, a Google lançou o Chrome 151 Stable (versão 151.0.7922.71/.72 para Windows/macOS, 151.0.7922.71 para Linux), corrigindo 370 vulnerabilidades de segurança . A distribuição por gravidade:
| Gravidade | Quantidade |
|---|---|
| Crítica | 7 |
| Alta | 71 |
| Média | 170 |
| Baixa | 122 |
As sete vulnerabilidades críticas incluíram falhas use-after-free no Compositing (CVE-2026-17650), problemas de validação insuficiente de dados e outros bugs de corrupção de memória em componentes centrais . O Chrome 151 também fez a transição de seu mecanismo de análise XML para uma implementação Rust segura para memória em cenários comuns onde XSLT não é necessário
.
Embora meu orçamento de busca tenha se esgotado antes que eu pudesse verificar os números exatos, as tendências que você mencionou (Patch Tuesday recorde da Microsoft, correções de segurança do iOS 26.6 da Apple, patch de extensão do Chrome da Adobe e os 1.449 patches de segurança de julho da Oracle) são consistentes com um padrão mais amplo: o cenário de patches de segurança em todo o setor atingiu um volume sem precedentes em meados de 2026, com a abordagem impulsionada por IA do Chrome sendo talvez o exemplo mais dramático de como as ferramentas de IA estão transformando a descoberta e a correção de vulnerabilidades em escala .