Hệ thống tác nhân AI dựa trên Gemini đã phát hiện một lỗ hổng 'vượt thoát khỏi hộp cát' (sandbox escape) trong mã nguồn của Chrome đã tồn tại suốt hơn 13 năm mà không ai hay biết . Theo Google, lỗ hổng này có thể cho phép một tiến trình kết xuất (renderer) đã bị xâm nhập 'lừa' trình duyệt đọc các tập tin cục bộ trên máy tính người dùng . Đây là minh chứng rõ ràng cho khả năng của AI trong việc tìm ra những lỗi 'mò kim đáy bể' mà các phương pháp quét và kiểm tra truyền thống đã bỏ sót.
Google hiện chỉ mất 1-2 ngày để hoàn tất quy trình từ khi phát hiện lỗi đến khi ban hành bản vá (triage-to-patch) . Hãng đã tiến xa hơn từ lịch cập nhật bảo mật hàng tuần (thiết lập từ năm 2023) sang thí điểm phát hành hai bản cập nhật bảo mật mỗi tuần để theo kịp tốc độ các cuộc tấn công được hỗ trợ bởi AI . Bắt đầu từ tháng 9 năm 2026 với Chrome 153, chu kỳ phát hành phiên bản chính sẽ rút ngắn từ 4 tuần xuống còn 2 tuần . Phó chủ tịch kiêm Tổng giám đốc Chrome, bà Parisa Tabriz, cùng giám đốc kỹ thuật Doug Turner, đã phác thảo chi tiết những nỗ lực phát hiện lỗ hổng nhờ AI này khi công ty thí điểm phát hành hai bản vá bảo mật mỗi tuần .
Để 'bịt' khoảng trống vá lỗi (patch gap) — khoảng thời gian nguy hiểm sau khi một bản vá được phát hành nhưng người dùng chưa khởi động lại trình duyệt — Google đang đầu tư vào 'vá lỗi động' (dynamic patching), cho phép áp dụng các bản cập nhật mà không cần khởi động lại toàn bộ trình duyệt . Cách thức này hoạt động bằng cách thay thế các tiến trình nền (như Renderer và GPU) bằng các tệp nhị phân đã được cập nhật một cách tức thời, tận dụng kiến trúc đa tiến trình của Chrome . Google thừa nhận rằng "thời gian chờ người dùng khởi động lại Chrome có thể là một yếu tố đóng góp đáng kể vào nguy cơ khai thác N-day" .
Không chỉ dừng lại ở việc phát hiện lỗ hổng, các tác tử AI của Google còn tự động phân loại các báo cáo sự cố, tạo ra các bản vá đề xuất, và thậm chí đánh giá các thay đổi code — qua đó rút ngắn toàn bộ vòng đời sửa lỗi . Đầu năm 2026, Google đã xây dựng một hệ thống tác nhân sử dụng Gemini để tìm kiếm lỗ hổng trên toàn bộ nền tảng code của Chrome với hiệu quả cao hơn và tỷ lệ dương tính giả thấp hơn . Hệ thống đa tác tử này bao quát toàn bộ quy trình: phát hiện lỗi, tái tạo báo cáo, xác định mức độ nghiêm trọng, phân công cho kỹ sư, và thậm chí tạo ra các bản vá .
Cuộc 'cách mạng' bảo mật nhờ AI của Chrome không phải là hiện tượng đơn lẻ. Ngày 14/7/2026, Microsoft đã vá 570 lỗ hổng (CVE) trong 'Thứ Ba vá lỗi' tháng 7 — gần gấp ba kỷ lục trước đó — bao gồm 59 lỗi nghiêm trọng và hai lỗi zero-day đang bị khai thác thực tế . Microsoft cũng cho rằng AI là nguyên nhân thúc đẩy tốc độ phát hiện lỗ hổng . Hai trong số các zero-day — CVE-2026-56155 trong Active Directory Federation Services và CVE-2026-56164 trong SharePoint Server — đã được xác nhận đang bị tin tặc khai thác .
Oracle cũng không kém cạnh với 'Bản cập nhật vá lỗi quan trọng' tháng 7/2026 gồm 1.449 bản vá bảo mật trải dài trên 334 sản phẩm (1.434 CVE riêng biệt), một kỷ lục mới . Xu hướng này cho thấy một thực tế: các công cụ AI đang tìm ra lỗ hổng nhanh hơn bao giờ hết, đẩy khối lượng bản vá lên mức cao nhất trong lịch sử.
Đối với hơn 3 tỷ người dùng Chrome đang hoạt động, tác động thực tế rất rõ ràng: ngày càng nhiều lỗ hổng được tìm ra và vá trước khi tin tặc có thể khai thác. Tuy nhiên, nhịp độ vá lỗi nhanh hơn đồng nghĩa với việc người dùng phải cập nhật trình duyệt thường xuyên hơn — và Google đang nỗ lực làm cho điều này bớt phiền toái hơn thông qua công nghệ vá lỗi động .
Cuộc chuyển đổi bảo mật của Chrome nhờ AI không còn là một thử nghiệm trong tương lai — nó đã được đưa vào sản xuất, tìm ra những lỗi mà con người đã bỏ sót suốt hơn một thập kỷ và rút ngắn chu kỳ sửa lỗi từ vài tuần xuống chỉ còn vài ngày.