Google ระบุเมื่อวันที่ 30 กรกฎาคม 2026 ว่า ปริมาณการแก้ไขดังกล่าวเป็นสถิติสูงสุดของ Chrome ในช่วงเวลา 1 เดือน และส่วนสำคัญมาจากกระบวนการใช้ AI ภายในทีม ไม่ใช่เพียงรายงานจากนักวิจัยภายนอก
Google ใช้โมเดลภาษาขนาดใหญ่และเวิร์กโฟลว์แบบหลายเอเจนต์เพื่อจัดการวงจรชีวิตของช่องโหว่เกือบทุกขั้นตอน หน้าที่ของเครื่องมือเหล่านี้ครอบคลุมถึง
ในช่วงต้นปี 2026 Google สร้างระบบตัวกลางสำหรับเอเจนต์ หรือ agent harness ที่ใช้ Gemini ค้นหาช่องโหว่ทั่วโค้ดเบสของ Chrome โดยบริษัทระบุว่าวิธีนี้มีประสิทธิภาพสูงขึ้นและให้ผลลวงน้อยลงเมื่อเทียบกับวิธีก่อนหน้า
ระบบการทำงานแบบหลายเอเจนต์อาจแบ่งบทบาทกัน เช่น เอเจนต์หนึ่งคัดแยกปัญหา อีกเอเจนต์ร่างโค้ดแก้ไข ขณะที่เอเจนต์อีกตัวทำหน้าที่เป็นผู้วิจารณ์และตรวจสอบความถูกต้อง
นอกจากนี้ Google DeepMind ยังเปิดตัว Gemini 3.5 Flash Cyber เมื่อวันที่ 21 กรกฎาคม 2026 ซึ่งเป็นโมเดลเฉพาะทางสำหรับค้นหา ตรวจสอบ และแก้ไขช่องโหว่ โดยเปิดให้รัฐบาลและพันธมิตรที่ได้รับความไว้วางใจเข้าร่วมโครงการนำร่องแบบจำกัดผ่าน CodeMender
Google เปิดตัว CodeMender มาก่อนหน้านี้ในเดือนตุลาคม 2025 โดยเป็นเอเจนต์ AI ที่สามารถตรวจจับ อุดช่องโหว่ และเขียนโค้ดที่มีความเสี่ยงใหม่ เพื่อช่วยป้องกันปัญหาในอนาคต
หนึ่งในผลลัพธ์ที่โดดเด่นที่สุดคือการค้นพบช่องโหว่ Sandbox Escape รหัส CVE-2026-15119 ซึ่งแฝงอยู่ในโค้ดของ Chrome มานานกว่า 13 ปี
ช่องโหว่นี้เป็นปัญหาแบบ race condition ในการทำงานของ GetUserMedia หากผู้โจมตีสามารถยึดกระบวนการ renderer ได้แล้ว อาจใช้ช่องโหว่ดังกล่าวหลบหนีออกจาก sandbox และหลอกให้เบราว์เซอร์อ่านไฟล์ภายในเครื่องได้
Sandbox คือพื้นที่จำกัดสิทธิ์ที่เบราว์เซอร์ใช้แยกเนื้อหาเว็บออกจากระบบปฏิบัติการ การหลบหนีออกจากพื้นที่นี้จึงถือเป็นความเสี่ยงร้ายแรง เพราะเปิดทางให้ผู้โจมตีที่เจาะกระบวนการ renderer ได้แล้วเข้าถึงทรัพยากรนอกเบราว์เซอร์มากขึ้น
Google ระบุว่าเอเจนต์ที่ใช้ Gemini เป็นผู้ค้นพบช่องโหว่นี้ ซึ่งรอดพ้นจากการตรวจสอบโค้ดโดยมนุษย์มานานกว่าทศวรรษ และเหตุการณ์ดังกล่าวทำให้ทีมความปลอดภัย Chrome เห็นศักยภาพของ AI ในการค้นหาช่องโหว่อย่างชัดเจน
เมื่อ AI ช่วยค้นพบและสร้างแพตช์ได้มากขึ้น Google ก็เตรียมปรับรอบการอัปเดตของ Chrome ให้เร็วขึ้นด้วย โดยมีแผนสำคัญดังนี้
รอบใหม่นี้จะครอบคลุม Chrome บนเดสก์ท็อป Android และ iOS ขณะที่ช่องทาง Dev และ Canary ยังคงใช้กำหนดการเดิม
การอัปเดตถี่ขึ้นย่อมทำให้ผู้ใช้ต้องพบการแจ้งเตือนให้ออกจาก Chrome หรือรีสตาร์ตเบราว์เซอร์บ่อยขึ้น Google จึงกำลังลงทุนในเทคโนโลยีที่เรียกว่า dynamic patching หรือ dynamic matching
แนวคิดนี้คือการแทนที่โปรเซสเบื้องหลัง เช่น Renderer และ GPU ด้วยไบนารีที่ได้รับการอัปเดตแบบทันที โดยไม่ต้องปิดและเปิดเบราว์เซอร์ใหม่ทั้งหมด ซึ่ง Google ระบุว่าอาจช่วยกำจัดความจำเป็นในการรีสตาร์ต Chrome ได้ในกรณีส่วนใหญ่
อย่างไรก็ตาม เทคโนโลยีดังกล่าวยังอยู่ในขั้นพัฒนาและเป็นพื้นที่ที่ Google กำลังลงทุน ไม่ใช่ฟีเจอร์ที่ใช้งานได้ครบถ้วนในทุกกรณี ขณะเดียวกัน ตั้งแต่ Chrome 150 บน macOS เบราว์เซอร์สามารถรีสตาร์ตตัวเองเพื่อใช้การอัปเดตที่รออยู่ได้ หากกำลังทำงานอยู่เบื้องหลังและไม่มีหน้าต่างเปิดค้างอยู่
เมื่อวันที่ 29 กรกฎาคม 2026 Google เปิดตัว Chrome 151 Stable สำหรับ Windows, macOS และ Linux โดยแก้ช่องโหว่ความปลอดภัยทั้งหมด 370 รายการ
| ระดับความรุนแรง | จำนวน |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
เวอร์ชันที่เผยแพร่คือ 151.0.7922.71/.72 สำหรับ Windows และ macOS และ 151.0.7922.71 สำหรับ Linux
ช่องโหว่ระดับ Critical ที่ระบุไว้ ได้แก่
Chrome 151 ยังเปลี่ยนเอนจินแยกวิเคราะห์ XML ไปใช้การเขียนด้วย Rust ซึ่งเป็นภาษาแบบ memory-safe ในกรณีใช้งานทั่วไปที่ไม่จำเป็นต้องใช้ XSLT การเปลี่ยนแปลงนี้ช่วยลดความเสี่ยงจากบั๊กหน่วยความจำ พร้อมคงความเข้ากันได้กับข้อกำหนดของเว็บ
โดยทั่วไป Chrome จะดาวน์โหลดและติดตั้งอัปเดตเบื้องหลังโดยอัตโนมัติ ผู้ใช้จึงไม่จำเป็นต้องดำเนินการพิเศษ แต่ควรรีสตาร์ตเบราว์เซอร์เมื่อมีการแจ้งเตือนให้อัปเดต เพื่อให้แพตช์ความปลอดภัยมีผลโดยเร็วที่สุด
ตั้งแต่ Chrome 153 ซึ่งมีกำหนดเริ่มวันที่ 8 กันยายน 2026 รุ่นหลักจะออกทุก 2 สัปดาห์แทนทุก 4 สัปดาห์ ขณะที่ Google กำลังพัฒนา dynamic patching เพื่อลดผลกระทบจากการต้องรีสตาร์ต แม้ความถี่ของการอัปเดตจะเพิ่มขึ้น
ภาพรวมนี้สะท้อนทิศทางที่กว้างขึ้นของอุตสาหกรรมความปลอดภัยไซเบอร์: AI ไม่ได้ทำหน้าที่เพียงแจ้งเตือนว่าพบช่องโหว่ แต่กำลังเข้ามาช่วยคัดแยกปัญหา เสนอวิธีแก้ และตรวจสอบแพตช์ในระดับที่ทำให้กระบวนการอุดช่องโหว่ทำได้เร็วและมีขนาดใหญ่ขึ้น