Google cho biết các mô hình AI nội bộ — đặc biệt là các tác nhân Gemini — đã tự động hóa gần như mọi giai đoạn của quy trình xử lý lỗ hổng . Các công cụ AI này có thể:
Đầu năm 2026, Google đã xây dựng một khung nền tảng tác nhân (agent harness) sử dụng Gemini có khả năng phát hiện lỗ hổng với "hiệu quả cao hơn và tỷ lệ dương tính giả thấp hơn" so với các phương pháp trước đây . Riêng biệt, DeepMind đã phát hành Gemini 3.5 Flash Cyber vào ngày 21 tháng 7 năm 2026, một mô hình chuyên biệt để phát hiện, xác thực và vá lỗ hổng . Google cũng đã ra mắt CodeMender vào tháng 10 năm 2025, một tác nhân AI tự động phát hiện, vá và viết lại mã nguồn có lỗ hổng . Công ty hiện đang sử dụng các quy trình làm việc đa tác nhân, nơi AI tự động phân loại vấn đề, soạn thảo các bản sửa lỗi, đóng vai trò phản biện và viết các bài kiểm thử đa nền tảng .
Một trong những phát hiện đáng chú ý nhất là một lỗ hổng thoát hộp cát (sandbox escape) đã tồn tại lặng lẽ trong mã nguồn Chrome hơn 13 năm . Lỗi này, được xác định là CVE-2026-15119, là một lỗi điều kiện cạnh tranh (race condition) trong quá trình triển khai GetUserMedia, cho phép một tiến trình renderer bị xâm phạm thoát khỏi hộp cát và đánh lừa trình duyệt đọc các tệp cục bộ . Google lưu ý rằng chính tác nhân AI dựa trên Gemini đã phát hiện ra lỗ hổng này — một lỗi đã lẩn tránh mọi quá trình đánh giá mã của con người trong hơn một thập kỷ . Đối với nhiều thành viên trong nhóm bảo mật Chrome, khoảnh khắc này đã "củng cố tiềm năng của việc phát hiện lỗ hổng bằng AI" .
Các lỗi thoát hộp cát là một trong những lỗ hổng trình duyệt nguy hiểm nhất vì chúng cho phép kẻ tấn công đã xâm phạm tiến trình renderer phá vỡ môi trường hạn chế và thực thi mã trên hệ thống của người dùng. Trước đó, một lỗi thoát hộp cát khác là CVE-2025-4609 đã giúp các nhà nghiên cứu nhận được tiền thưởng lên tới 250.000 đô la .
Google đã công bố một số thay đổi đối với nhịp độ phát hành Chrome để theo kịp tốc độ phát hiện lỗi của AI:
Google thừa nhận rằng các bản cập nhật thường xuyên yêu cầu khởi động lại trình duyệt tạo ra gánh nặng đáng kể cho người dùng. Công ty đang đầu tư vào "dynamic patching" (còn gọi là "dynamic matching") để thay thế các tiến trình nền (như Renderer và GPU) bằng các tệp nhị phân đã cập nhật ngay lập tức, loại bỏ nhu cầu khởi động lại trình duyệt hoàn toàn trong hầu hết các trường hợp . Bắt đầu với Chrome 150 trên macOS, trình duyệt cũng có thể tự động khởi động lại để áp dụng bản cập nhật đang chờ xử lý khi nó chạy nền mà không có cửa sổ nào mở .
Vào ngày 29 tháng 7 năm 2026, Google đã phát hành Chrome 151 Stable (phiên bản 151.0.7922.71/.72 cho Windows/macOS, 151.0.7922.71 cho Linux), sửa 370 lỗ hổng bảo mật . Phân loại mức độ nghiêm trọng:
| Mức độ | Số lượng |
|---|---|
| Critical | 7 |
| High | 71 |
| Medium | 170 |
| Low | 122 |
Bảy lỗ hổng Critical bao gồm:
Chrome 151 cũng chuyển đổi engine phân tích XML của nó sang triển khai Rust an toàn bộ nhớ cho các tình huống phổ biến không yêu cầu XSLT, loại bỏ các lỗi hỏng bộ nhớ tiềm ẩn trong khi vẫn duy trì khả năng tương thích đầy đủ với các đặc tả web .
Bạn không cần phải làm gì đặc biệt — Chrome tự động cập nhật trong nền. Nhưng tốc độ cập nhật sắp tăng tốc đáng kể. Bắt đầu từ ngày 8 tháng 9 năm 2026 với Chrome 153, các bản phát hành chính sẽ đến hai tuần một lần thay vì bốn tuần . Việc triển khai dynamic patching đồng nghĩa với việc sẽ có ít lần khởi động lại trình duyệt hơn ngay cả khi các bản cập nhật trở nên thường xuyên hơn.
Bối cảnh các bản vá bảo mật trên toàn ngành đã đạt đến khối lượng chưa từng có vào giữa năm 2026. Cách tiếp cận dựa trên AI của Chrome có lẽ là ví dụ ấn tượng nhất về cách các công cụ AI đang chuyển đổi việc phát hiện và khắc phục lỗ hổng trên quy mô lớn . Doug Turner, giám đốc kỹ thuật của Chrome, đã nói với TechCrunch rằng các mô hình ngôn ngữ lớn (LLM) đã "thay đổi căn bản nền kinh tế của an ninh mạng" .