谷歌将这一突破归功于内部AI模型——特别是基于Gemini的AI代理,它们几乎实现了漏洞生命周期每个阶段的自动化。这些AI工具能够:
2026年初,谷歌构建了一个基于Gemini的代理框架,能够以"更高的效率和更低的误报率"发现漏洞。此外,DeepMind在7月21日发布了Gemini 3.5 Flash Cyber,这是一个专门用于发现、验证和修复漏洞的专用模型。谷歌此前在2025年10月还推出了CodeMender,一个能自动检测、修复和重写易受攻击代码的AI代理。
最引人注目的发现之一是一个在Chrome代码库中潜伏超过13年的沙箱逃逸漏洞。该漏洞编号为CVE-2026-15119,是GetUserMedia实现中的一个竞争条件问题,攻击者可利用该漏洞让已被攻破的渲染进程逃逸沙箱,从而诱骗浏览器读取本地文件。谷歌指出,这个基于Gemini的AI代理发现了一个十多年来所有人工代码审查都未能察觉的漏洞。
谷歌宣布了对Chrome发布节奏的多项调整,以跟上AI驱动的漏洞发现速度:
谷歌承认频繁更新要求重启浏览器给用户带来巨大负担。公司正在投资"动态补丁"(也称"动态匹配")技术,可以即时替换后台子进程(如渲染器和GPU)为更新后的二进制文件,从而在大多数情况下消除完全重启浏览器的需要。这目前仍是一个投资方向,而非已发布的功能。
2026年7月29日,谷歌发布了Chrome 151稳定版(Windows/macOS版本151.0.7922.71/.72,Linux版本151.0.7922.71),修复了370个安全漏洞。严重程度分布如下:
| 严重级别 | 数量 |
|---|---|
| 严重 | 7 |
| 高 | 71 |
| 中 | 170 |
| 低 | 122 |
七个严重漏洞包括Compositing组件中的释放后使用漏洞(CVE-2026-17650)、数据验证不足问题,以及其他核心组件中的内存损坏漏洞。Chrome 151还将其XML解析引擎迁移到了内存安全的Rust语言实现,用于不需要XSLT的常见场景。
虽然搜索预算已耗尽无法验证具体数字,但您提到的行业趋势(微软创纪录的补丁星期二、苹果iOS 26.6的安全修复、Adobe的Chrome扩展补丁以及Oracle在7月的1449个安全补丁)都与一个更广泛的模式一致:2026年中的安全补丁领域已迎来前所未有的规模,而Chrome的AI驱动方法或许是AI工具在规模化漏洞发现和修复方面最引人注目的例子。