Bunlardan 22'si kritik olarak derecelendirildi ve 100'den fazlası kritik veya yüksek önem seviyesine ulaştı . En tehlikelisi, ANGLE grafik katmanında bulunan ve CVSS puanı 9.6 olan CVE-2026-10881 kodlu bir sınır dışı okuma ve yazma hatasıydı. Bu açık, özel olarak hazırlanmış bir HTML sayfası aracılığıyla korumalı alandan kaçışa (sandbox escape) izin verebilirdi
. Kritik hataların çoğu, tarayıcılarda sürekli tekrarlanan bir bellek güvenliği sorunu olan "kullanımdan sonra serbest bırakma" (use-after-free) hatalarıydı
.
Google mühendisleri bu açıkların yaklaşık 371'ini şirket içinde tespit etti; geri kalanı bağımsız araştırmacılar tarafından raporlandı ve şirket hata ödül programı kapsamında toplam 209.000 dolar ödedi . SecurityWeek, Chrome'daki hata sayısındaki bu artışın muhtemelen güvenlik açığı avında yapay zeka kullanımının artmasından kaynaklandığını ve bu değişimin Google'ı Nisan 2026'da Chrome hata ödül ödemelerini düşürmeye yönelttiğini belirtti
.
Google'a göre, bu güvenlik açıklarının hiçbiri açıklandığı tarihte aktif olarak istismar edilmiyordu . Ancak yamanın devasa ölçeği, kritik bir operasyonel soruyu gündeme getiriyor: Yapay zeka kaynaklı keşifler hata takip sistemlerini doldurduğunda, en iyi kaynaklara sahip mühendislik ekipleri bile buna ayak uydurabilir mi?
Chrome 149'un kullanıma sunulduğu sıralarda, güvenlik girişimi depthfirst, sayısız uygulama ve cihazda video işlemenin temelini oluşturan açık kaynaklı multimedya kütüphanesi FFmpeg'e karşı üretim yapay zeka ajanını çalıştırdığı sonuçları yayınladı .
Ajan, yaklaşık 1,5 milyon satırlık C kodunu taradı ve daha önce hiç kamuya açıklanmamış, bazıları 15 ila 20 yıldır fark edilmeden kalmış 21 sıfırıncı gün güvenlik açığı tespit etti . Açıkların büyük çoğunluğu, TS çözücüsünden (demuxer) VP9 kod çözücüsüne kadar çeşitli bileşenlerdeki yığın (heap) ve yığıt (stack) taşması sorunlarıydı
.
Daha da önemlisi, depthfirst'ün sistemi şüpheli kodu işaretlemekten fazlasını yaptı. Her bir hata için somut, yeniden üretilebilir kavram kanıtı (PoC) girdileri üreterek bulgularını doğruladı . Bu çalışmanın toplam işlem maliyeti yaklaşık 1.000 dolardı
.
Bir karşılaştırma yapmak gerekirse, Anthropic'in Mythos modeli daha önce FFmpeg'den 16 yıllık bir H.264 açığını yaklaşık 10.000 dolara çıkarmıştı . Depthfirst, bu sonucunu benzer başarıları onda bir maliyetle elde etmek olarak tanımladı
. Bunun sonuçları çok açık: Bir zamanlar iyi finanse edilen araştırma laboratuvarlarının ve ulus devletlerin alanı olan sofistike sıfırıncı gün keşfi, artık herkesin ödeyebileceği bir bulut bilişim faturası maliyetine yaklaşıyor.
Chrome ve FFmpeg hikayeleri münferit olaylar değil. Bunlar, 2025 ve 2026 boyunca hızlanan daha büyük bir modelin parçasıdır.
Google'ın Project Zero bünyesindeki Big Sleep ajanı, Kasım 2024'te SQLite'da yapay zeka tarafından keşfedilen ve üretimde olan ilk sıfırıncı gün açığını (bir yığıt arabellek alt taşması) buldu . O zamandan beri tempo arttı. ZeroPath'in yapay zeka destekli statik analizi, 2025'in sonlarında FFmpeg'de yedi açık buldu
. Anthropic'in Mythos modeli daha sonra OpenBSD, FreeBSD, Linux, Firefox ve kriptografik kütüphanelerde, çoğu 16 ila 27 yıldır kodda yaşayan güvenlik açıklarını ortaya çıkardı
. Nisan 2026'ya gelindiğinde Mythos, Firefox'a karşı 181 kez istismar kodu yazmayı başarmıştı; bu, önceki nesil modellere göre 90 katlık bir iyileşme anlamına geliyordu
.
Chrome 149 yamasının kendisi de bu yeni hızın doğrudan bir yansımasıydı. SecurityWeek'in bildirdiğine göre, Haziran 2026'da duyurulan 429 düzeltme, halihazırda Chrome için 2025'in tamamında yayınlanan toplam güvenlik yaması sayısını aşmıştı .
Hata bulmak hızlı. Ancak düzeltmek hâlâ insan eliyle yürüyen bir süreç. Chrome 149, devasa mühendislik kaynaklarına ve olgun bir güvenlik açığı yönetim programına sahip Google'ın bile büyük bir iş yığınıyla karşı karşıya kalabileceğini kanıtlıyor . Daha küçük açık kaynak kod bakımcıları için durum çok daha hassas. FFmpeg'in küçük çekirdek ekibi şimdi, yalnızca depthfirst tarafından değil, Google'ın Big Sleep'i, Anthropic'in Mythos'u ve diğerleri tarafından toplu halde teslim edilen güvenlik açıklarını önceliklendirmek, doğrulamak ve bunlar için yamalar geliştirmek zorunda
. FFmpeg projesi, Google'ın yapay zeka aracının 30 yıllık video oyunları için ezoterik kod içeren bulgularını "CVE slop" (kalitesiz CVE raporu) olarak nitelendirerek, düşük kaliteli olarak gördüğü yapay zeka tarafından oluşturulmuş hata raporlarına zaten tepki gösterdi
.
İyi kaynaklara sahip bir savunmacı artık yayınlamadan önce kendi kod tabanına karşı birden fazla yapay zeka modeli çalıştırabilir ve çoğu bunu yapıyor. Ancak aynı ekonomi herkes için geçerli. UIUC tarafından yapılan bir araştırma, GPT-4 kullanarak yapay zeka destekli bir istismarın maliyetini ortalama 8,80 dolar olarak hesaplarken, yetenekli bir insan araştırmacı için bu maliyet tahmini 25 dolardı . Depthfirst'ün 1.000 dolarlık FFmpeg çalışması, sıfırıncı gün başına maliyeti kabaca 48 dolara düşürdü ve sonraki donanım ve model iyileştirmelerinin bunu daha da aşağı çekmesi muhtemel
.
Savunmacılar hâlâ manuel, zaman alıcı yama ve dağıtım süreçleriyle karşı karşıya. Asimetri büyüyor.
Yapay zeka destekli güvenlik açığı keşfinin hızla sıradanlaşması, panikten ziyade pratik bir yanıt gerektiriyor. Güvenlik ekipleri, tehdit aktörlerinin (hem devlet hem de devlet dışı) bu modelleri kendi kuruluşlarının güvendiği yazılımlara karşı halihazırda çalıştırdığını varsaymalıdır.
Pratik adımlar arasında öncelikle kendi kod tabanınıza karşı yapay zeka güvenlik ajanlarını çalıştırmak yer alır, çünkü en iyi savunma, saldırganlardan önce ciddi hataları bulup düzeltmektir. Yama gecikmesini azaltmak eşit derecede kritiktir; kamuya açıklama ile yama dağıtımı arasındaki süre, yapay zeka çağında en tehlikeli zaman aralığı haline gelmiştir; bu nedenle yazılım tedarik zincirinizi taramaya ve güncellemeleri yayınlandıkları gün uygulamaya öncelik verin. Güvenlik açığı bildirimini bir aşırı yüklenme sorunu olarak ele almak da şarttır: çoğu ekip, ani bir yapay zeka tarafından oluşturulmuş rapor selini önceliklendirme kapasitesine sahip değildir; bu da, sinyali gürültüden ayırabilen otomatik doğrulama iş hatları oluşturmanın veya benimsemenin, yakında güvenli yazılım sürdürmenin bir ön koşulu olacağı anlamına gelir.
Chrome 149 mega yaması ve depthfirst'ün 1.000 dolarlık FFmpeg kampanyası anormal olaylar değil. Bunlar birer işaret levhası. Yapay zeka modelleri artık onlarca yıllık insan incelemesinden ve milyonlarca otomatik bulanık testten (fuzzing) kurtulmuş hataları ucuza ve büyük ölçekte buluyor. Cloud Security Alliance'ın (Bulut Güvenliği Birliği) bir araştırma notunda belirttiği gibi, artık en üst düzey olmayan yapay zeka modelleri bile sıfırıncı gün açıkları bulabiliyor .
Darboğaz artık keşif değil. Keşiften sonra gelen her şey. Daha iyi otomasyon, daha hızlı dağıtım iş hatları veya yazılım güvenliğine yönelik yeni mimari yaklaşımlar yoluyla denklemin düzeltme tarafı arayı kapatana kadar, her rekor kıran yama ve her ultra ucuz keşif çalışması, endüstrinin görmezden gelemeyeceği bir uyarıdır.