Más de 1.800 parches en siete meses: la IA de Google revoluciona la seguridad de Chrome y descubre un fallo de 13 años

La IA de Google ha corregido más de 1.800 vulnerabilidades en Chrome en 7 meses. Descubre cómo halló un fallo de seguridad crítico de 13 años.

Más de 1.800 parches en siete meses: la IA de Google revoluciona la seguridad de Chrome y descubre un fallo de 13 años
Vulnerabilidades

Imagen ilustrativa generada con IA

Una oleada de correcciones sin precedentes

En el primer semestre de 2026, Google ha corregido más de 1.800 vulnerabilidades en Chrome, un volumen que anula todos los récords anteriores. Solo las versiones 149 y 150 del navegador incorporaron en conjunto 1.072 parches de seguridad, superando el total acumulado en los veintitrés hitos previos. La última versión, Chrome 151, consolidó la tendencia con otros 370 arreglos, cerrando un trimestre —de abril a julio— en el que el ritmo de correcciones se mantuvo constantemente alto. Detrás de esta aceleración está un harness agentico propietario basado en Gemini, el modelo lingüístico de Google, activo desde comienzos de año.

La máquina no se limita a buscar fallos: los valida, los clasifica y, en muchos casos, produce directamente el parche. Google ya está probando lanzamientos de seguridad quincenales para reducir el patch gap, el tiempo que transcurre entre el descubrimiento y la distribución pública de la corrección.

CVE-2026-3545: un escape de la sandbox oculto desde 2013

Entre los hallazgos más importantes del harness se encuentra CVE-2026-3545, una vulnerabilidad crítica con CVSS 9.8 que permitía a un renderizador comprometido leer archivos locales mediante páginas HTML especialmente diseñadas. El fallo llevaba trece años presente en el navegador. Fue detectado y corregido a principios de mayo con el lanzamiento de Chrome 145.

El impacto potencial era grave: un atacante que tomara control del proceso de renderizado podía eludir los límites de la sandbox y acceder a datos sensibles en el disco duro de la víctima. La actualización a Chrome 145 neutralizó el problema, pero la longevidad de la vulnerabilidad demuestra cómo categorías enteras de fallos pueden sobrevivir a los procesos de revisión tradicionales.

Los mecanismos del harness: historial de Git, CVEs anteriores y un agente “crítico”

La infraestructura que impulsa esta oleada de parches combina varios ingredientes. La base de conocimiento incluye todo el historial de Git de Chrome y un archivo estructurado de CVEs históricos, lo que permite entrenar modelos de búsqueda sobre patrones de vulnerabilidad ya conocidos. Un agente con rol de “crítico” consulta los archivos SECURITY.md para refinar los resultados y reducir los falsos positivos. El análisis se ejecuta sobre código en reposo dentro de máquinas aisladas de la red, sin necesidad de ejecución.

Además de la fase de descubrimiento, la IA se utiliza para el triaje automático y para generar las correcciones. El objetivo declarado es llegar a un sistema de parcheo dinámico que elimine el reinicio del navegador tras la actualización, pero por el momento el reinicio sigue siendo necesario.

Rust, MiraclePtr y “spanification”: la estrategia para eliminar los bugs de raíz

El uso de la IA no es el único frente en el que Google está presionando. La compañía trabaja para erradicar categorías enteras de vulnerabilidades relacionadas con la gestión de memoria. La extensión de MiraclePtr y la introducción de MiracleObject en el hilo GPU buscan neutralizar los use-after-free. La llamada “spanification” contrarresta los accesos fuera de límites, mientras nuevas protecciones cubren los desbordamientos de enteros.

En cuanto a los lenguajes, la migración a Rust se acelera: Google ha creado un SDK centralizado, está escribiendo nuevos componentes modulares en Rust y experimenta con interfaces de usuario basadas en HTML, CSS y TypeScript. También las dependencias de terceros se están migrando hacia pipelines automáticas de actualización, para reducir los riesgos heredados de bibliotecas externas.

Qué hacer ahora

Quienes utilizan Chrome deben actualizar de inmediato a la última versión disponible. Al 2 de agosto de 2026, la versión de referencia es Chrome 151, que incluye 370 correcciones de seguridad. El reinicio del navegador sigue siendo indispensable para aplicar los parches. Google recomienda activar las actualizaciones automáticas y no posponer los reinicios, porque la aceleración del descubrimiento reduce la ventana de exposición pero exige capacidad de reacción por parte de los usuarios.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →