Googles Gemini-baserade agent hittade en sedan länge gömd sandlådesårbarhet i Chromes renderingskod som hade undgått upptäckt i över 13 år . Enligt Google kunde felet ha gjort det möjligt för en komprometterad rendereringsprocess att lura webbläsaren att läsa lokala filer . Detta visar AI:ns förmåga att hitta djupt begravda, "nål-i-höstacken"-sårbarheter som traditionell skanning och fuzzning missat.
Google uppnår nu triage-till-patch på bara 1–2 dagar . Företaget har gått från veckovisa säkerhetsuppdateringar (införda 2023) till att pilotera två säkerhetsreleaser per vecka för att hålla jämna steg med AI-drivna attacker . Från och med september 2026 med Chrome 153 skiftar den stora releasecykeln från 4 veckor till 2 veckor . Parisa Tabriz, VP och GM för Chrome, och Doug Turner, ingenjörschef, detaljerade dessa AI-drivna sårbarhetsupptäcktsinsatser i takt med att företaget piloterar säkerhetsreleaser två gånger i veckan .
För att täppa till "patchluckan" – riskfönstret mellan att en patch skickas ut och att användaren startar om – investerar Google i dynamisk patchning, vilket innebär att uppdateringar appliceras utan att kräva en fullständig omstart av webbläsaren . Metoden fungerar genom att ersätta bakgrundsprocesser (som Renderer och GPU) med uppdaterade binärer i farten, med hjälp av Chromes flerprocessarkitektur . Google erkänner att "tiden som går åt till att vänta på att användaren ska starta om Chrome kan vara en betydande bidragande faktor till N-day exploateringsrisk" .
Utöver sårbarhetsupptäckt triagerar Googles AI-agenter automatiskt inkommande buggrapporter, genererar kandidatpatcher och granskar kodändringar – vilket komprimerar hela fixlivscykeln . I början av 2026 byggde Google en agentharnesk som använde Gemini för att hitta sårbarheter över hela Chromes kodbas med högre effektivitet och färre falska positiva resultat . Multiagentsystemet täcker hela kedjan: upptäcka brister, reproducera rapporter, fastställa allvarlighetsgrad, tilldela buggar till ingenjörer och till och med generera kandidatpatcher .
Chromes AI-drivna säkerhetssatsning är del av en bredare branschtrend. Den 14 juli 2026 åtgärdade Microsoft 570 CVEs i sin juli Patch Tuesday – nästan tre gånger det tidigare rekordet – inklusive 59 kritiska sårbarheter och två nolldagars som utnyttjats i verkliga attacker . Microsoft tillskriver också AI en accelererande roll i sårbarhetsupptäckt . Två av nolldagarna – CVE-2026-56155 i Active Directory Federation Services och CVE-2026-56164 i SharePoint Server – bekräftades ha utnyttjats i attacker .
Oracles kritiska patchuppdatering i juli 2026 levererade 1 449 säkerhetspatchar över 334 produkter (1 434 distinkta CVEs), ytterligare ett rekord . Uppdateringen följer samma mönster: AI-verktyg hittar sårbarheter snabbare än någonsin, vilket pressar patchvolymerna till historiska höjder.
För de över 3 miljarder aktiva Chrome-användarna är den praktiska effekten tydlig: fler sårbarheter upptäcks och åtgärdas innan angripare kan utnyttja dem. Den snabbare patchkadensen innebär dock att användare måste uppdatera oftare – och Google arbetar för att göra detta mindre störande genom dynamisk patchning .
AI-omvandlingen av Chrome-säkerheten är inget framtidsexperiment – den är redan i produktion, hittar buggar som undgått mänsklig upptäckt i över ett decennium och komprimerar fixcykeln från veckor till dagar.