2013'ten beri Chrome kodunda gizli kalan bir zafiyet, bir makine tarafından just bulundu. Google'ın Gemini modeli üzerine inşa edilmiş yapay zeka tabanlı zafiyet tespit sistemi, CVE-2026-3545 olarak tanımlanan yüksek ciddiyette bir hata tespit etti. Bu hata, Chrome'un Navigasyon bileşeni içinde yer alıyor ve bir sandbox kaçışı olarak sınıflandırılıyor, bu da bir saldırganın tarayıcının koruyucu izolasyon katmanından çıkıp temel işletim sistemine ulaşmasını sağlıyor. CVSS puanı 10 üzerinden 9,8.
Kimse davet etmeyen 13 yıllık bir misafir
Hata, 2026 yılının başlarında yayınlanan Chrome 145 sürümünde düzeltildi, ancak bu hata kullanılarak yararlanılan kodun yaklaşık 2013 yılından beri orada bulunduğu bildirildi. Bu hatayı bulan AI aracısı, tarihsel CVE veritabanı ve Git commit geçmişini birleştirerek kodun zaman içinde nasıl evrildiğini sistematik olarak izliyor ve pasif kodları izole şekilde işleyen kısıtlanmış makinelerde analizini yürütüyor.
Google, AI sistemini bir tamamlayıcı olarak değil, bir yerine geçici olarak sunmaya dikkat etti. Takım, 2026 yılında bulanıklaştırma, insan araştırmacıları ve dış raporların hâlâ Chrome'un güvenlik durumuna aktif katkıda bulunduğunu belirtti; dış gönderimlerin artışı, Chrome Zafiyet Ödül Programı'na ayarlamalar yapılmasını zorunlu kıldı.
Onarım sayıları neredeyse inanılmaz kadar yüksek
Chrome 149 ve 150 sürümleri birlikte 1.072 güvenlik hatasını düzeltti. Bu tek çift sürüm, önceki 23 kararlı Chrome sürümünün birikmiş toplamını aştı. 2026 yılının sonunda, yıl boyunca toplam güvenlik düzeltmeleri 1.800'ü geçti ve Chrome 151 yalnızca bu sayıya ek olarak 370 düzeltme ekledi.
Google, bir zafiyetin içsel olarak onarılması ile bu düzeltmenin kullanıcılara ulaşması arasındaki süreyi sıkıştırmak için haftada iki kez güvenlik sürümleri için bir pilot programa geçti. Google, otomatik sıralama ve düzeltme üretimi yönünde çalışıyor, bu da keşiften düzeltmeye kadar olan süreçlerin sonunda günlerden saatlere düşmesine neden olabilir.
Bu, güvenlik ortamı için ne anlama geliyor
CVE-2026-3545'in keşfi, Chrome'un ötesinde de etkileri vardır. Google'ın AI aracının kullandığı teknik, mevcut kodu geçmiş CVE kalıpları ve Git geçmişine karşı karşılaştırarak, neredeyse her büyük açık kaynak kod tabanına uygulanabilir. Linux çekirdeği, büyük JavaScript çalışma zamanları, kriptografik kütüphaneler ve Chrome dışındaki tarayıcı motorları, bu tür geriye dönük AI analizine tabi tutulmamış yıllarca birikmiş kodlara sahiptir.
Kripto altyapısı için özellikle bu önemlidir. Cüzdanlar, node’lar ve merkeziyetsiz uygulamalar, tarayıcılar içinde çalışır ya da arayüz katmanları için tarayıcı güvenlik modellerine bağımlıdır. Chrome’da bir sandbox kaçış zafiyeti, tarayıcı eklentisi veya web arayüzü üzerinden çalışan her şey için potansiyel bir saldırı yüzeyidir. Bu katmanda 13 yıl boyunca fark edilmeyen CVSS 9.8’lik bir hata, kripto geliştiricilerinin tarayıcı seviyesindeki güvenlik varsayımlarını nasıl düşündüklerini gözden geçirmeye zorlayan tam olarak türden bir durumdur.
