Google’a göre bu, Chrome tarihinde tek aylık dönemde görülen en yüksek yama hacmi oldu. Artışta dışarıdan gönderilen araştırmacı raporlarının yanı sıra, şirketin kendi yapay zekâ destekli güvenlik iş akışının da önemli payı bulunuyor .
Google, Gemini tabanlı ajanları güvenlik açığı yönetiminin farklı aşamalarında kullanıyor. Bu araçlar:
Google, 2026’nın başlarında Gemini kullanan bir “ajan altyapısı” oluşturduğunu ve bu sistemin önceki yöntemlere kıyasla daha verimli, daha düşük yanlış pozitif oranıyla çalıştığını belirtti . Şirket ayrıca farklı yapay zekâ modellerinin birlikte çalıştığı çok ajanlı iş akışları kullanıyor. Bu düzende bazı ajanlar sorunları sınıflandırırken diğerleri yama taslakları hazırlıyor, eleştirel inceleme yapıyor veya farklı platformlar için testler yazıyor .
DeepMind, 21 Temmuz 2026’da güvenlik açıklarını hızlı biçimde keşfetmek, doğrulamak ve yamalamak üzere tasarlanan Gemini 3.5 Flash Cyber modelini de duyurdu. Model, CodeMender üzerinden hükümetler ve güvenilir iş ortaklarıyla sınırlı erişimli bir pilot kapsamında sunuluyor . Google daha önce, Ekim 2025’te güvenlik açıklarını otomatik olarak tespit edip yamalayan ve kodu yeniden yazabilen CodeMender adlı ajanı tanıtmıştı .
Google’ın paylaştığı en dikkat çekici örneklerden biri, Chrome kodunda 13 yıldan uzun süre fark edilmeden kalan bir sandbox kaçışı açığı oldu . CVE-2026-15119 olarak izlenen sorun, GetUserMedia uygulamasındaki bir yarış koşuluyla ilişkiliydi. Saldırganın renderer sürecini ele geçirmesi durumunda açık, tarayıcının korumalı sandbox ortamından çıkmasına ve yerel dosyaları okumaya zorlanmasına imkân verebilirdi .
Sandbox, tarayıcı içindeki işlemleri işletim sisteminden ve kullanıcının dosyalarından ayıran kısıtlı bir çalışma alanıdır. Bu korumanın aşılması, tarayıcı süreci zaten ele geçirilmiş bir saldırganın daha geniş sistem kaynaklarına ulaşabilmesi anlamına gelir. Bu nedenle sandbox kaçışları, web tarayıcılarındaki en ciddi güvenlik sorunları arasında kabul edilir. Örneğin CVE-2025-4609 için bir araştırmacıya 250.000 dolarlık hata ödülü verilmişti .
Google, CVE-2026-15119’un önceki insan incelemelerinden kaçtığını ve Gemini tabanlı ajanın bu açığı ortaya çıkardığını belirtti. Şirketin Chrome güvenlik ekibi açısından bu keşif, yapay zekâ destekli güvenlik açığı tespitinin potansiyelini gösteren önemli bir dönüm noktası oldu .
Google, yapay zekâ destekli keşif hızına ayak uydurabilmek için Chrome’un güncelleme takviminde birkaç değişiklik planlıyor:
İki haftalık takvim masaüstü, Android ve iOS sürümlerini kapsayacak. Geliştirme kanalları olan Dev ve Canary için aynı değişikliğin yapılmayacağı bildirildi .
Daha sık güncelleme, kullanıcıların tarayıcıyı daha sık kapatıp açmasını gerektirebilir. Google bu sorunu azaltmak için dinamik yama ya da şirketin kullandığı ifadeyle “dynamic matching” üzerinde çalışıyor.
Bu yaklaşımda Renderer ve GPU gibi arka planda çalışan alt süreçlerin, tarayıcının tamamı yeniden başlatılmadan güncel ikili dosyalarla değiştirilmesi hedefleniyor. Böylece çoğu durumda güvenlik güncellemelerinin uygulanması için tam tarayıcı yeniden başlatmasına gerek kalmayabilir .
Google ayrıca Chrome 150’den itibaren macOS’ta, güncelleme bekleyen ve arka planda çalışan Chrome’un açık pencere bulunmadığında güncellemeyi uygulamak için otomatik olarak yeniden başlayabildiğini belirtti . Dinamik yama ise hâlen geliştirme ve yatırım aşamasında bulunuyor .
Google, 29 Temmuz 2026’da Chrome 151’in kararlı sürümünü yayımladı. Windows ve macOS için 151.0.7922.71/.72, Linux için 151.0.7922.71 sürümü, toplam 370 güvenlik açığını gideriyor .
| Önem seviyesi | Açık sayısı |
|---|---|
| Kritik | 7 |
| Yüksek | 71 |
| Orta | 170 |
| Düşük | 122 |
Yedi kritik açık arasında şu sorunlar yer alıyor:
Chrome 151 ile XML ayrıştırma motoru da, XSLT gerektirmeyen yaygın kullanım senaryolarında bellek açısından güvenli Rust tabanlı bir uygulamaya geçiriliyor. Google, bu değişikliğin web standartlarıyla uyumluluğu korurken olası bellek bozulması hatalarını ortadan kaldırmayı amaçladığını söylüyor .
Chrome güncellemeleri arka planda otomatik olarak yükleniyor. Kullanıcıların özel bir işlem yapması gerekmese de, güncelleme sonrasında tarayıcıyı yeniden başlatma uyarısı görülürse işlemi ertelememek güvenlik açısından önemli.
Chrome 153 ile birlikte büyük sürümlerin iki haftada bir gelmesi bekleniyor. Google’ın dinamik yama çalışmaları tamamlandıkça, daha sık güvenlik güncellemelerinin kullanıcı deneyiminde daha az kesintiye yol açması hedefleniyor .
Bu gelişme, yapay zekânın yalnızca saldırı araçlarında değil, savunma ve yazılım bakım süreçlerinde de ölçeği değiştirdiğini gösteriyor. Google’ın Chrome örneğinde anlattığı tabloya göre, büyük kod tabanlarında insan incelemesinin gözden kaçırabileceği sorunları bulmak ve düzeltme süresini kısaltmak için yapay zekâ ajanları giderek daha merkezi bir rol üstleniyor .