Google heeft in de laatste twee milestone-versies van Chrome dankzij AI 1.072 kwetsbaarheden opgespoord en verholpen. Dat is meer dan in de 23 voorgaande releases samen. Eén lek zat al dertien jaar onopgemerkt in de code.
Google gebruikt AI steeds intensiever om Chrome veiliger te maken. In Chrome 149 en Chrome 150 werden op die manier in totaal 1.072 beveiligingslekken gevonden en gedicht. Zo’n milestone-release is de eerste versie met een nieuw versienummer. Beide versies verschenen in juni 2026. Het aantal ligt daarmee net boven de circa 1.036 fixes uit de vorige 23 grote versies samen, ongeveer twee jaar aan werk. Google schrijft de sprong toe aan een nieuwe, AI-gedreven workflow die draait op Gemini.
AI van opsporing tot patch
De technologie speelt inmiddels in nagenoeg elke fase een rol. Zo helpt kunstmatige intelligentie bij het opsporen van kwetsbaarheden, het reproduceren van meldingen, het inschatten van de ernst ervan, het toewijzen van bugs aan ontwikkelaars en het genereren van patchvoorstellen. Menselijke engineers beoordelen en keuren de fixes vervolgens goed voordat ze worden uitgerold, noemt TechCrunch.
Bijzonder opvallend was dat Gemini een dertien jaar oude sandbox-escape wist op te sporen. Via het lek kon een gecompromitteerd renderer-proces uit de sandbox breken en lokale bestanden uitlezen. Al die tijd was deze kwetsbaarheid aan de aandacht van handmatige reviews en traditionele tests ontsnapt.
Google zet AI overigens al langer in voor browserbeveiliging. Eerder schakelde het bedrijf AI-gedreven security standaard in binnen Chrome en het presenteerde een aparte beveiligingsaanpak voor agentic functies in de browser.

Sneller patchen, minder herstarten
Volgens Google bespaart de aanpak ontwikkelaars maandelijks honderden uren. In mei alleen al werden ruim twintig kwetsbaarheden onderschept voordat ze een officiële Chrome-versie bereikten.
Vanwege het hoge aantal lekken test Google nu twee security releases per week, boven op de tweewekelijkse cyclus voor grote updates. Daarnaast worden de release notes en CVE-omschrijvingen geautomatiseerd, om de tijd tussen ontdekking en bekendmaking te verkorten. Dat de snelheid nodig is, blijkt uit de eerste Chrome zero-day van 2026 die eerder dit jaar actief werd misbruikt.
Tot slot werkt Google aan dynamic patching. Daarbij hoeft de browser voor het afronden van een update in de meeste gevallen niet meer opnieuw te worden opgestart, iets wat veel gebruikers volgens Google nu nog uitstellen. Dezelfde AI-technologie kan ook tegen bedrijven zoals Google gebruikt worden. Zo zag de zoekgigant onlangs dat AI vermoedelijk hielp bij het ontwikkelen van een zero-day voor een aanval.