Über 1.800 Patches in sieben Monaten: Googles KI revolutioniert Chrome-Sicherheit und spürt 13 Jahre alte Schwachstelle auf
Googles KI fand 1.800 Chrome-Schwachstellen in 7 Monaten, darunter einen 13 Jahre alten Bug. Erfahren Sie, wie KI die Browser-Sicherheit revolutioniert.
Illustration mit KI erzeugt
Eine beispiellose Welle von Fixes
In der ersten Hälfte des Jahres 2026 hat Google über 1.800 Schwachstellen in Chrome behoben – ein Volumen, das alle bisherigen Rekorde übertrifft. Allein die Versionen 149 und 150 brachten zusammen 1.072 Sicherheitsfixes, mehr als die kumulierte Gesamtzahl der 23 vorangegangenen Meilensteine. Die jüngste Version, Chrome 151, festigte den Trend mit weiteren 370 Eingriffen und schloss ein Quartal – von April bis Juli – ab, in dem das Tempo der Korrekturen konstant hoch blieb. Hinter dieser Beschleunigung steht ein proprietärer agentischer Harness auf Basis von Gemini, dem Sprachmodell von Google, der seit Jahresbeginn aktiv ist.
Die Maschine sucht nicht nur nach Fehlern: Sie validiert sie, klassifiziert sie und erstellt in vielen Fällen direkt den Patch. Google experimentiert bereits mit zweiwöchentlichen Sicherheits-Releases, um den Patch-Gap – die Zeit zwischen Entdeckung und Bereitstellung des Fixes – zu verkürzen.
CVE-2026-3545: Ein seit 2013 versteckter Sandbox-Ausbruch
Zu den gewichtigsten Funden des Harness gehört CVE-2026-3545, eine kritische Schwachstelle mit einem CVSS-Wert von 9.8, die es einem kompromittierten Renderer ermöglichte, über speziell gestaltete HTML-Seiten lokale Dateien zu lesen. Die Lücke steckte seit dreizehn Jahren im Browser. Sie wurde Anfang Mai mit der Veröffentlichung von Chrome 145 entdeckt und behoben.
Die potenziellen Auswirkungen waren schwerwiegend: Ein Angreifer, der die Kontrolle über den Rendering-Prozess übernehmen konnte, konnte die Grenzen der Sandbox umgehen und auf sensible Daten auf der Festplatte des Opfers zugreifen. Das Update auf Chrome 145 hat das Problem entschärft, doch die Langlebigkeit der Schwachstelle zeigt, wie ganze Klassen von Bugs traditionelle Überprüfungsprozesse überdauern können.
Die Hebel des Harness: Git-Historie, frühere CVEs und ein „Kritiker“-Agent
Die Infrastruktur, die diese Welle von Patches antreibt, vereint mehrere Komponenten. Die Wissensdatenbank umfasst die gesamte Git-Historie von Chrome und ein strukturiertes Archiv historischer CVEs, das es ermöglicht, Suchmodelle auf bereits bekannte Schwachstellenmuster zu trainieren. Ein Agent mit der Rolle „Kritiker“ konsultiert die SECURITY.md-Dateien, um die Ergebnisse zu verfeinern und Fehlalarme zu reduzieren. Die Analyse erfolgt an ruhendem Code in netzwerkinsozierten Maschinen, ohne dass eine Ausführung erforderlich ist.
Über die Entdeckung hinaus wird die KI auch für das automatische Triaging und die Erstellung von Korrekturen eingesetzt. Das erklärte Ziel ist ein dynamisches Patchsystem, das einen Neustart des Browsers nach dem Update überflüssig macht, allerdings ist der Neustart derzeit noch erforderlich.
Rust, MiraclePtr und „Spanification“: Die Strategie zur Beseitigung von Fehlerursachen
Der Einsatz von KI ist nicht der einzige Hebel, den Google ansetzt. Das Unternehmen arbeitet daran, ganze Kategorien von speicherbezogenen Schwachstellen auszurotten. Die Erweiterung von MiraclePtr und die Einführung von MiracleObject auf dem GPU-Thread zielen darauf ab, Use-after-Free-Bugs wirkungslos zu machen. Die sogenannte „Spanification“ wirkt Zugriffen außerhalb von Array-Grenzen entgegen, während neue Schutzmaßnahmen Integer-Overflows abdecken.
Auf sprachlicher Ebene beschleunigt sich die Migration zu Rust: Google hat ein zentrales SDK aufgebaut, schreibt neue modulare Komponenten in Rust und experimentiert mit Benutzeroberflächen auf Basis von HTML, CSS und TypeScript. Auch Abhängigkeiten von Drittanbietern werden in automatisierte Update-Pipelines überführt, um Risiken aus externen Bibliotheken zu reduzieren.
Was jetzt zu tun ist
Wer Chrome nutzt, muss sofort auf die neueste verfügbare Version aktualisieren. Am 2. August 2026 ist Chrome 151 die Referenzversion, die 370 Sicherheitskorrekturen enthält. Ein Neustart des Browsers ist weiterhin unerlässlich, um die Patches anzuwenden. Google empfiehlt, automatische Updates zu aktivieren und Neustarts nicht aufzuschieben, da die beschleunigte Entdeckung das Zeitfenster der Gefährdung verkleinert, aber eine Reaktionsbereitschaft der Nutzer verlangt.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




