Oltre 1.800 patch in sette mesi: l’AI di Google stravolge la sicurezza di Chrome e scova una falla di 13 anni

L'AI di Google ha corretto 1.800 bug in Chrome in 7 mesi, trovando una falla sandbox escape del 2013. Scopri i dettagli del nuovo sistema di sicurezza.

Oltre 1.800 patch in sette mesi: l’AI di Google stravolge la sicurezza di Chrome e scova una falla di 13 anni
Vulnerabilità

Immagine illustrativa generata con AI

Un’ondata di fix senza precedenti

Nella prima metà del 2026 Google ha corretto più di 1.800 vulnerabilità in Chrome, un volume che azzera ogni record precedente. Solo le versioni 149 e 150 del browser hanno introdotto insieme 1.072 fix di sicurezza, superando il totale cumulato nei ventitré milestone precedenti. L’ultima release, Chrome 151, ha consolidato la tendenza con altri 370 interventi, chiudendo un trimestre – da aprile a luglio – in cui il ritmo delle correzioni è rimasto costantemente elevato. Dietro questa accelerazione c’è un harness agentico proprietario basato su Gemini, il modello linguistico di Google, attivo dall’inizio dell’anno.

La macchina non si limita a cercare bug: li valida, li classifica e in molti casi produce direttamente la patch. Google sta già sperimentando rilasci bisettimanali di sicurezza per ridurre il patch gap, il tempo che intercorre tra la scoperta e la distribuzione della correzione.

CVE-2026-3545: un sandbox escape rimasto nascosto dal 2013

Tra le scoperte più pesanti dell’harness c’è CVE-2026-3545, una vulnerabilità critica con CVSS 9.8 che consentiva a un renderer compromesso di leggere file locali attraverso pagine HTML costruite ad arte. La falla era presente nel browser da tredici anni. È stata individuata e corretta ai primi di maggio con il rilascio di Chrome 145.

L’impatto potenziale era grave: un attaccante in grado di prendere il controllo del processo di rendering poteva aggirare i confini della sandbox e accedere a dati sensibili sul disco fisso della vittima. L’aggiornamento a Chrome 145 ha neutralizzato il problema, ma la longevità della vulnerabilità mostra come intere classi di bug possano sopravvivere ai processi di revisione tradizionali.

Le leve dell’harness: storia Git, CVE pregressi e un agente “critic”

L’infrastruttura che alimenta questa ondata di patch combina più ingredienti. La knowledge base include l’intera cronologia Git di Chrome e un archivio strutturato di CVE storici, che consente di addestrare modelli di ricerca su pattern di vulnerabilità già noti. Un agente con ruolo di “critic” consulta i file SECURITY.md per affinare i risultati e ridurre i falsi positivi. L’analisi viene eseguita su codice a riposo all’interno di macchine isolate dalla rete, senza bisogno di esecuzione.

Oltre alla fase di scoperta, l’AI viene usata per il triage automatico e per generare le correzioni. L’obiettivo dichiarato è arrivare a un sistema di patching dinamico che elimini il riavvio del browser dopo l’aggiornamento, ma al momento il riavvio resta necessario.

Rust, MiraclePtr e “spanification”: la strategia per eliminare i bug alla radice

L’uso dell’AI non è l’unica leva su cui Google sta spingendo. L’azienda sta lavorando per estinguere intere categorie di vulnerabilità legate alla gestione della memoria. L’estensione di MiraclePtr e l’introduzione di MiracleObject sul thread GPU mirano a rendere innocui gli use-after-free. La cosiddetta “spanification” contrasta gli accessi fuori limite, mentre nuove protezioni coprono gli overflow di interi.

Sul fronte linguistico, la migrazione a Rust accelera: Google ha creato un SDK centralizzato, sta scrivendo nuovi componenti modulari in Rust e sperimenta interfacce utente basate su HTML, CSS e TypeScript. Anche le dipendenze di terze parti vengono migrate verso pipeline automatiche di aggiornamento, per ridurre i rischi ereditati da librerie esterne.

Cosa fare ora

Chi utilizza Chrome deve aggiornare subito all’ultima release disponibile. Al 2 agosto 2026 la versione di riferimento è Chrome 151, che include 370 correzioni di sicurezza. Il riavvio del browser è ancora indispensabile per applicare le patch. Google raccomanda di attivare gli aggiornamenti automatici e di non rimandare i riavvii, perché l’accelerazione del discovery riduce la finestra di esposizione ma richiede reattività da parte degli utenti.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →