Um dos destaques foi a descoberta de uma vulnerabilidade de escape de sandbox no código de renderização do Chrome que passou despercebida por mais de 13 anos . De acordo com o Google, a falha poderia permitir que um processo de renderização comprometido enganasse o navegador e lesse arquivos locais . O feito mostra a capacidade da IA de encontrar falhas profundamente ocultas que as varreduras tradicionais e o fuzzing não conseguiam detectar.
O Google agora consegue ir da triagem ao patch em apenas 1 a 2 dias . A empresa, que já havia passado a oferecer atualizações semanais de segurança em 2023, agora está testando duas versões de segurança por semana para acompanhar o ritmo de ataques acelerados por IA . A partir de setembro de 2026, com o Chrome 153, o ciclo de lançamento principal passará de 4 semanas para 2 semanas . A vice-presidente e gerente geral do Chrome, Parisa Tabriz, e o diretor de engenharia Doug Turner detalharam esses esforços de descoberta de vulnerabilidades com IA enquanto a empresa testa as duas atualizações semanais .
Para fechar a "janela de risco" entre o lançamento de uma correção e a reinicialização do navegador pelo usuário, o Google está investindo em patching dinâmico: aplicar atualizações sem exigir uma reinicialização completa . A técnica funciona substituindo processos filhos em segundo plano (como o Renderer e o GPU) por binários atualizados em tempo real, aproveitando a arquitetura de multiprocessos do Chrome . O Google reconhece que "o tempo gasto esperando o usuário reiniciar o Chrome pode ser um contribuinte significativo para o risco de exploração de falhas N-day" .
Além de descobrir vulnerabilidades, os agentes de IA do Google fazem a triagem automática de relatórios de bugs, geram patches candidatos e revisam alterações no código — comprimindo todo o ciclo de correção . No início de 2026, o Google criou um sistema orquestrado de agentes que usa o Gemini para encontrar vulnerabilidades em toda a base de código do Chrome com mais eficiência e menos falsos positivos . O sistema cobre todo o pipeline: descobrir falhas, reproduzir relatórios, determinar a gravidade, atribuir bugs a engenheiros e até gerar patches candidatos .
A onda de segurança impulsionada por IA no Chrome faz parte de uma tendência maior no setor. Em 14 de julho de 2026, a Microsoft corrigiu 570 CVEs em sua Patch Tuesday de julho — quase o triplo do recorde anterior — incluindo 59 vulnerabilidades críticas e duas falhas do tipo zero-day já exploradas em ataques . A Microsoft também atribui à IA a aceleração na descoberta de vulnerabilidades . Duas das zero-days — CVE-2026-56155 no Active Directory Federation Services e CVE-2026-56164 no SharePoint Server — tiveram exploração confirmada em ataques .
A Oracle também bateu recorde: sua Atualização Crítica de Patch de julho de 2026 trouxe 1.449 correções de segurança em 334 produtos (1.434 CVEs distintas) . O padrão é o mesmo: ferramentas de IA estão encontrando vulnerabilidades mais rápido do que nunca, elevando o volume de correções a níveis históricos.
Para os mais de 3 bilhões de usuários ativos do Chrome, o impacto prático é claro: mais vulnerabilidades estão sendo encontradas e corrigidas antes que os atacantes possam explorá-las. No entanto, o ritmo mais acelerado de correções exige que o usuário atualize o navegador com mais frequência — e o Google está trabalhando para tornar isso menos disruptivo com o patching dinâmico .
A transformação da segurança do Chrome por IA não é um experimento futuro: já está em produção, encontrando bugs que passaram despercebidos por humanos por mais de uma década e comprimindo o ciclo de correção de semanas para dias.