Plus de 1 800 correctifs en sept mois : l’IA de Google révolutionne la sécurité de Chrome et découvre une faille vieille de 13 ans
Google a utilisé l'IA Gemini pour corriger plus de 1800 failles Chrome et découvrir CVE-2026-3545, une vulnérabilité cachée depuis 13 ans.
Image d’illustration générée par IA
Une vague de correctifs sans précédent
Au cours du premier semestre 2026, Google a corrigé plus de 1 800 vulnérabilités dans Chrome, un volume qui efface tous les précédents records. Les seules versions 149 et 150 du navigateur ont introduit à elles deux 1 072 correctifs de sécurité, dépassant le total cumulé des vingt-trois jalons précédents. La dernière version, Chrome 151, a consolidé cette tendance avec 370 correctifs supplémentaires, clôturant un trimestre – d’avril à juillet – où le rythme des corrections est resté constamment élevé. Derrière cette accélération se trouve un harnais agentique propriétaire basé sur Gemini, le modèle linguistique de Google, actif depuis le début de l’année.
La machine ne se limite pas à chercher des bugs : elle les valide, les classe et, dans de nombreux cas, produit directement le correctif. Google expérimente déjà des publications de sécurité bihebdomadaires pour réduire le patch gap, le délai entre la découverte et la distribution de la correction.
CVE-2026-3545 : un contournement de sandbox caché depuis 2013
Parmi les découvertes les plus importantes du harnais figure CVE-2026-3545, une vulnérabilité critique avec un score CVSS de 9,8 qui permettait à un processus de rendu compromis de lire des fichiers locaux via des pages HTML spécialement conçues. La faille était présente dans le navigateur depuis treize ans. Elle a été identifiée et corrigée début mai avec la sortie de Chrome 145.
L’impact potentiel était grave : un attaquant capable de prendre le contrôle du processus de rendu pouvait contourner les limites de la sandbox et accéder à des données sensibles sur le disque dur de la victime. La mise à jour vers Chrome 145 a neutralisé le problème, mais la longévité de la vulnérabilité montre comment des classes entières de bugs peuvent survivre aux processus de révision traditionnels.
Les leviers du harnais : historique Git, CVE antérieurs et un agent « critique »
L’infrastructure qui alimente cette vague de correctifs combine plusieurs ingrédients. La base de connaissances inclut l’historique Git complet de Chrome et une archive structurée de CVE anciens, permettant d’entraîner des modèles de recherche sur des motifs de vulnérabilité déjà connus. Un agent jouant le rôle de « critique » consulte les fichiers SECURITY.md pour affiner les résultats et réduire les faux positifs. L’analyse est effectuée sur du code au repos dans des machines isolées du réseau, sans nécessité d’exécution.
Au-delà de la phase de découverte, l’IA est utilisée pour le triage automatique et pour générer les corrections. L’objectif annoncé est de parvenir à un système de correctifs dynamiques qui supprimerait le redémarrage du navigateur après la mise à jour, mais pour l’instant le redémarrage reste nécessaire.
Rust, MiraclePtr et « spanification » : la stratégie pour éliminer les bugs à la racine
L’utilisation de l’IA n’est pas le seul levier sur lequel Google mise. L’entreprise travaille à éliminer des catégories entières de vulnérabilités liées à la gestion de la mémoire. L’extension de MiraclePtr et l’introduction de MiracleObject sur le thread GPU visent à neutraliser les use-after-free. La « spanification » lutte contre les accès hors limites, tandis que de nouvelles protections couvrent les dépassements d’entiers.
Sur le plan du langage de programmation, la migration vers Rust s’accélère : Google a créé un SDK centralisé, écrit de nouveaux composants modulaires en Rust et expérimente des interfaces utilisateur basées sur HTML, CSS et TypeScript. Même les dépendances tierces sont migrées vers des pipelines de mise à jour automatiques, afin de réduire les risques hérités de bibliothèques externes.
Que faire maintenant
Les utilisateurs de Chrome doivent immédiatement mettre à jour vers la dernière version disponible. Au 2 août 2026, la version de référence est Chrome 151, qui inclut 370 correctifs de sécurité. Le redémarrage du navigateur reste indispensable pour appliquer les correctifs. Google recommande d’activer les mises à jour automatiques et de ne pas reporter les redémarrages, car l’accélération de la découverte réduit la fenêtre d’exposition mais exige de la réactivité de la part des utilisateurs.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




