Beskedet publicerades den 30 juli 2026 och visar hur Googles interna AI-verktyg har blivit en allt större del av Chromes säkerhetsarbete .
Google använder Gemini-baserade agenter för flera steg i processen, från den första upptäckten till färdig kodändring . Verktygen kan bland annat:
I början av 2026 byggde Google ett så kallat agenthölje kring Gemini. Enligt företaget kunde systemet hitta sårbarheter mer effektivt och med färre falska positiva resultat än tidigare metoder . Den kraftiga ökningen av antalet åtgärdade buggar drevs till stor del av Chromes interna AI-baserade arbetsflöde, även om rapporter från externa säkerhetsforskare också ingår i statistiken .
Google har dessutom tidigare lanserat CodeMender, en AI-agent som automatiskt kan upptäcka, korrigera och skriva om sårbar kod . Den 21 juli 2026 presenterade DeepMind även Gemini 3.5 Flash Cyber, en specialiserad modell för att upptäcka, validera och åtgärda sårbarheter. Modellen erbjuds i ett begränsat pilotprogram till regeringar och betrodda partner via CodeMender .
Det mest uppseendeväckande fyndet var en sårbarhet som hade legat dold i Chromes kodbas i mer än 13 år . Felet, CVE-2026-15119, var ett så kallat race condition i implementationen av GetUserMedia. Om en angripare redan hade tagit kontroll över Chromes renderingsprocess kunde felet ha gjort det möjligt att ta sig ur sandlådan och lura webbläsaren att läsa lokala filer .
En sandlåda är den isolerade miljö som ska begränsa vad en komprometterad webbsida eller renderingsprocess får göra på datorn. Att kringgå den räknas därför som särskilt allvarligt: angriparen kan försöka nå funktioner och data utanför webbläsarens skyddade område.
Google framhåller att Gemini-agenten hittade felet trots att det hade undgått mänskliga kodgranskningar i över ett decennium. För Chrome-teamet blev upptäckten ett tydligt exempel på potentialen i AI-baserad sårbarhetsjakt .
När AI kan hitta fler buggar snabbare uppstår nästa problem: säkerhetsfixarna måste också nå användarna snabbt. Google planerar därför flera förändringar i Chromes uppdateringsmodell:
Det innebär inte att alla användare måste installera uppdateringar manuellt. Chrome uppdateras normalt i bakgrunden, men webbläsaren kan behöva startas om för att slutföra installationen.
Täta uppdateringar kan bli störande, särskilt om webbläsaren måste stängas mitt i arbetet. Google utvecklar därför det som kallas dynamic patching eller dynamic matching. Tanken är att bakgrundsprocesser, exempelvis Renderer och GPU, ska kunna ersättas med uppdaterade binärer medan Chrome körs. På så sätt kan behovet av en fullständig omstart minska i de flesta fall .
Det är fortfarande ett utvecklingsområde, men från Chrome 150 på macOS kan webbläsaren dessutom automatiskt starta om för att installera en väntande uppdatering om den körs i bakgrunden utan öppna fönster .
Samtidigt släppte Google Chrome 151 Stable den 29 juli 2026. Versionen åtgärdar 370 säkerhetsproblem och finns som version 151.0.7922.71/.72 för Windows och macOS samt 151.0.7922.71 för Linux .
| Allvarlighetsgrad | Antal |
|---|---|
| Kritisk | 7 |
| Hög | 71 |
| Medel | 170 |
| Låg | 122 |
De sju kritiska problemen omfattar bland annat:
Flera av problemen rör minneshantering. Ett use-after-free-fel uppstår när ett program försöker använda minne efter att det har frigjorts, vilket i vissa fall kan leda till krascher eller körning av angriparkod.
Chrome 151 byter också till en minnessäker XML-tolk skriven i Rust i vanliga scenarier där XSLT inte behövs. Förändringen ska minska risken för minneskorruption och samtidigt behålla kompatibiliteten med webbstandarderna .
För de flesta användare är det viktigaste att låta Chrome uppdateras och att starta om webbläsaren när den ber om det. Från och med Chrome 153 kommer nya huvudversioner betydligt oftare, medan Googles arbete med dynamisk patchning ska försöka göra säkerhetsarbetet mindre märkbart i vardagen .
Googles besked illustrerar samtidigt en större förändring inom cybersäkerhet: AI används inte längre bara för att analysera rapporter, utan också för att söka efter sårbarheter, skriva kodfixar och kontrollera resultaten. Det kan ge säkerhetsteamen större kapacitet – men det gör också snabbheten i både försvar och angrepp allt viktigare .