Агентна система Google на основі Gemini знайшла давно приховану вразливість утечі з пісочниці в рендеринговому коді Chrome, яка непомітно існувала в коді понад 13 років . За словами Google, ця вада могла дозволити зламаному рендеринговому процесу обманом змусити браузер читати локальні файли . Цей випадок демонструє здатність ШІ знаходити глибоко приховані уразливості, які традиційне сканування та фаззинг пропускали.
Google тепер досягає часу від тріажу до випуску патча всього 1-2 дні . Компанія перейшла від щотижневих оновлень безпеки (запроваджених у 2023 році) до пілотування двох релізів безпеки на тиждень, щоб не відставати від атак, прискорених ШІ . Починаючи з вересня 2026 року з Chrome 153, основний цикл релізів скорочується з 4 тижнів до 2 тижнів . Віцепрезидент і генеральний менеджер Chrome Паріса Табріз та інженерний директор Даг Тернер детально описали ці зусилля з виявлення вразливостей за допомогою ШІ, оскільки компанія пілотує дворазові щотижневі релізи безпеки .
Щоб закрити «вікно патча» — період ризику після випуску патча до перезапуску браузера користувачем — Google інвестує в динамічне патчення, яке дає змогу застосовувати оновлення без повного перезапуску . Підхід працює шляхом заміни фонових дочірніх процесів (наприклад, Renderer та GPU) на оновлені бінарні файли «на льоту», використовуючи багатопроцесорну архітектуру Chrome . Google визнає, що «час, витрачений на очікування, поки користувач перезапустить Chrome, може бути значним чинником ризику експлуатації N-денних уразливостей» .
Окрім виявлення вразливостей, агенти ШІ Google автоматично сортують вхідні звіти про помилки, генерують кандидати патчів і перевіряють зміни в коді, стискаючи весь життєвий цикл виправлення . На початку 2026 року Google створив агентну оболонку, яка використовувала Gemini для пошуку вразливостей у ширшій кодовій базі Chrome з вищою ефективністю та меншою кількістю хибних спрацьовувань . Багатоагентна система охоплює весь конвеєр: виявлення вад, відтворення звітів, визначення серйозності, призначення помилок інженерам і навіть створення кандидатів патчів .
Сплеск безпеки Chrome на основі ШІ є частиною ширшої галузевої тенденції. 14 липня 2026 року Microsoft виправила 570 CVE у своєму липневому Patch Tuesday — майже втричі більше за попередній рекорд — включно з 59 критичними вразливостями та двома нульовими днями, які експлуатувалися в реальних атаках . Microsoft також приписує ШІ прискорення виявлення вразливостей . Два з нульових днів — CVE-2026-56155 у службах федерації Active Directory і CVE-2026-56164 у SharePoint Server — були підтверджені як використані в атаках .
Липневе критичне оновлення патчів Oracle 2026 року надало 1449 патчів безпеки для 334 продуктів (1434 окремі CVE), що також є новим рекордом . Оновлення слідує тій же схемі: інструменти ШІ знаходять уразливості швидше, ніж будь-коли, підштовхуючи обсяги патчів до історичних максимумів.
Для понад 3 мільярдів активних користувачів Chrome практичний вплив очевидний: все більше вразливостей виявляються та виправляються до того, як зловмисники зможуть їх використати. Однак прискорений цикл випуску патчів означає, що користувачам потрібно оновлюватися частіше — і Google працює над тим, щоб зробити це менш обтяжливим за допомогою динамічного патчення .
Трансформація безпеки Chrome за допомогою ШІ — це не майбутній експеримент, а вже працююча система, яка знаходить помилки, що уникали людського виявлення понад десятиліття, і скорочує цикл виправлення з тижнів до днів.