В начале 2026 года Google создала специальный «агентский каркас» (agent harness) на основе Gemini, который находил уязвимости с «более высокой эффективностью и меньшим количеством ложных срабатываний», чем предыдущие методы . Кроме того, 21 июля 2026 года DeepMind выпустила Gemini 3.5 Flash Cyber — специализированную модель для поиска, валидации и исправления уязвимостей
. Напомним, что в октябре 2025 года Google также запустила CodeMender — ИИ-агент, который автоматически находит, чинит и переписывает уязвимый код
.
Одним из самых громких открытий стала уязвимость обхода песочницы (sandbox escape), которая незаметно жила в кодовой базе Chrome более 13 лет . Баг, получивший идентификатор CVE-2026-15119, представлял собой состояние гонки (race condition) в реализации GetUserMedia. Злоумышленник, уже скомпрометировавший процесс рендеринга, мог с его помощью покинуть песочницу и заставить браузер читать локальные файлы
.
Google подчёркивает: ИИ-агент на базе Gemini нашёл эту ошибку, которая ускользала от всех предыдущих проверок кода живыми людьми на протяжении более чем десятилетия .
Чтобы успевать за скоростью поиска уязвимостей, Google анонсировала несколько изменений в расписании выпуска Chrome:
Google признаёт, что частые обновления с необходимостью перезагрузки браузера создают серьёзное неудобство для пользователей. Компания инвестирует в «динамическое патчинг» (также называемый «динамическим сопоставлением»), который позволит заменять фоновые дочерние процессы (например, Renderer и GPU) обновлёнными бинарными файлами на лету, без полного перезапуска браузера . Эта технология пока находится в стадии активной разработки и ещё не внедрена.
29 июля 2026 года Google выпустила Chrome 151 Stable (версия 151.0.7922.71/.72 для Windows/macOS, 151.0.7922.71 для Linux), закрыв 370 уязвимостей . Разбивка по степени серьёзности:
| Степень опасности | Количество |
|---|---|
| Критическая | 7 |
| Высокая | 71 |
| Средняя | 170 |
| Низкая | 122 |
Семь критических уязвимостей включали, в частности, баги типа «use-after-free» в компонентах Compositing (CVE-2026-17650), Views, Skia и Ozone, а также ошибки недостаточной валидации данных и состояния гонки . Также в Chrome 151 был обновлён движок XML-парсинга на безопасную с точки зрения памяти реализацию на Rust для стандартных сценариев, где не требуется XSLT
.
Хотя мой поисковый бюджет был исчерпан до того, как я смог проверить конкретные цифры, упомянутые вами тренды (рекордный Patch Tuesday от Microsoft, обновления безопасности iOS 26.6 от Apple, патч расширения Chrome от Adobe и 1449 июльских патчей от Oracle) вписываются в общую картину: в середине 2026 года индустрия безопасности переживает беспрецедентный объём исправлений. Подход Chrome с использованием ИИ — пожалуй, самый яркий пример того, как ИИ-инструменты трансформируют процессы поиска и устранения уязвимостей в глобальном масштабе .