文章总结: GoogleAI代理发现Chrome中潜伏13年的高危漏洞CVE-2026-3545(CVSS9.8),验证AI在复杂漏洞挖掘中的实用能力。今年Chrome修复漏洞超1800个,得益于AI全面融入漏洞发现、分析、修复和测试流程。多智能体协同模式实现自动化,缩短修复周期。Google调整安全更新策略,试行每周两次更新和动态补丁。建议企业加强持续漏洞管理和自动化安全运营。 综合评分: 85 文章分类: 漏洞分析,AI安全,Web安全,安全工具,安全建设
Google AI发现潜伏13年的Chrome高危漏洞 AI正在重塑漏洞发现与修复模式
祺印说信安
2026年8月2日 06:14 河南
在小说阅读器读本章
去阅读
Google宣布,其基于Gemini构建的AI漏洞发现代理(Agent Harness)成功发现了一个在Chrome代码中潜伏长达13年的高危漏洞(CVE-2026-3545,CVSS 9.8),验证了人工智能在复杂软件漏洞挖掘中的实际能力。同时,Google披露,今年Chrome漏洞修复数量创历史新高,仅Chrome 149和Chrome 150两个版本就修复了1072个安全漏洞,超过此前连续23个版本修复漏洞数量的总和;截至目前,2026年Chrome累计修复漏洞已超过1800个。Google表示,这一变化主要得益于AI全面融入漏洞发现、分析、修复和测试流程。
此次发现的漏洞编号为CVE-2026-3545,属于Chrome Navigation组件的数据验证不足(Insufficient Data Validation)漏洞。攻击者可通过构造恶意HTML页面,诱导已被攻陷的Renderer进程突破Chrome沙箱隔离机制,读取本地文件,实现Sandbox Escape(沙箱逃逸)。由于漏洞长期隐藏于浏览器代码之中,并且涉及Chrome核心架构,因此能够持续存在13年而未被传统方法发现,充分体现了大型软件项目中深层逻辑漏洞的隐蔽性。该漏洞已于今年5月随Chrome 145版本完成修复。
Google介绍,其Chrome安全团队自2023年开始尝试利用大语言模型辅助漏洞研究,而真正推动漏洞发现效率大幅提升的是2026年初构建的AI Agent Harness。这一系统不仅利用Gemini模型对整个Chrome代码库进行持续分析,还融合了Chrome历年漏洞(CVE)知识库、完整Git历史记录以及开发人员维护的SECURITY.md安全文档,通过多个AI代理协同工作,对代码进行反复审查,大幅提高漏洞发现效率并降低误报率。Google认为,13年漏洞的发现,是AI漏洞研究能力进入实用阶段的重要标志。
除了漏洞发现,Google还将AI引入漏洞管理全流程。在漏洞分析阶段,AI自动完成重复报告识别、漏洞复现、严重等级判定以及责任团队分派等工作;在漏洞修复阶段,由多个AI代理分别生成修复方案、评估补丁质量并自动编写跨平台测试用例,再交由开发人员最终审核。这种“发现代理(Finding Agent)+修复代理(Fixing Agent)+评审代理(Critic Agent)+测试代理(Testing Agent)”的多智能体协同模式,使大量原本需要人工完成的工作实现自动化,大幅缩短了漏洞修复周期。
随着AI漏洞发现能力显著增强,Google同步调整了Chrome安全更新策略。为缩短漏洞公开后攻击者利用补丁逆向分析开展攻击的“补丁窗口期(Patch Gap)”,Google开始试行每周两次安全更新,并研发无需重启浏览器即可完成关键修复的**动态补丁(Dynamic Patching)**技术。同时,Google继续推进内存安全工程,包括扩大MiraclePtr、MiracleObject等内存保护技术的应用范围,并逐步将部分核心模块迁移至Rust等内存安全语言,从源头减少Use-after-Free、越界访问等高危漏洞。
从网络安全发展趋势来看,此次事件释放出三个值得关注的信号。
第一,AI正在推动漏洞研究进入规模化、自动化时代。 传统漏洞挖掘主要依赖人工代码审计和安全测试,而AI能够持续扫描海量代码、学习历史漏洞模式并自动发现潜在缺陷,使漏洞发现效率呈数量级提升。未来,大型软件供应商利用AI开展持续代码审计可能成为行业常态。
第二,软件供应商正在构建AI驱动的全生命周期漏洞治理体系。 AI的作用已不仅局限于发现漏洞,而是逐步覆盖漏洞发现、风险分析、补丁生成、自动测试、发布更新等全流程,漏洞管理正由传统人工流程向智能化闭环演进。这意味着未来软件安全竞争将更多体现为AI辅助安全工程能力的竞争。
第三,攻防双方都将广泛应用AI,漏洞利用窗口可能进一步缩短。 AI既能够帮助防御方快速发现和修复漏洞,也可能帮助攻击者更快分析补丁、构建利用代码。因此,企业网络安全工作将更加依赖持续漏洞监测、快速补丁部署和自动化安全运营能力。对于关键信息基础设施运营者而言,应进一步完善持续漏洞管理机制,加强补丁管理、漏洞监测和风险评估,避免因更新滞后而成为攻击目标。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:祺印说信安 《Google AI发现潜伏13年的Chrome高危漏洞 AI正在重塑漏洞发现与修复模式》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论