Google anunció el jueves que ha corregido un total de 1,072 errores de seguridad en las versiones 149 y 150 de Chrome, superando la cifra de fallos que la compañía había solucionado en las 23 versiones anteriores combinadas. Ambas versiones fueron lanzadas el mes pasado. En su último parche para Chrome 151, publicado el miércoles, el gigante tecnológico resolvió 370 fallos, de los cuales 349 fueron reportados por la propia Google. Siete de las vulnerabilidades han sido marcadas como críticas en severidad.

Aumento exponencial en el descubrimiento de vulnerabilidades

Este desarrollo se produce en medio de un aumento exponencial en el descubrimiento de vulnerabilidades, impulsado principalmente por la aparición de modelos de lenguaje grandes (LLMs), que han acelerado el proceso, lo que ha llevado a un aumento sin precedentes en los informes de nuevos errores. Los problemas se están señalando a un ritmo más rápido de lo que las empresas pueden solucionarlos. Según estadísticas compartidas por la Base de Datos Nacional de Vulnerabilidades de EE. UU. (NVD), se han registrado 46,872 fallos hasta ahora en 2026, acercándose a las 49,920 vulnerabilidades reportadas durante todo 2025.

Vulnerabilidad crítica descubierta mediante IA

Una de las vulnerabilidades descubiertas en el código de Chrome es un escape de sandbox crítico en el componente de Navegación (CVE-2026-3545, puntuación CVSS: 9.6) que podría explotarse para engañar al navegador y leer archivos locales del sistema del usuario. Fue parcheada por Google a principios de marzo. Según Google, el fallo fue descubierto mediante un arnés de agente que utiliza sus modelos Gemini y permaneció sin detectar en su código fuente durante más de 13 años.

Cambios en el ciclo de lanzamiento y parcheado dinámico

El gigante tecnológico, que está en proceso de transición a un ciclo de lanzamiento de dos semanas para los principales hitos de Chrome, junto con actualizaciones de seguridad semanales, está probando un cambio a dos lanzamientos de seguridad por semana ante la amenaza de 'ataques impulsados por IA y de rápida evolución'. Google también está trabajando en automatizar la generación de notas de lanzamiento y descripciones de CVE a partir de las correcciones de errores de seguridad para mitigar los cuellos de botella manuales y acortar aún más la ventana entre el descubrimiento de vulnerabilidades y la divulgación pública.

Además, Google está explorando formas de aplicar los parches dinámicamente sin necesidad de reiniciar Chrome y garantizar una restauración de sesión sin problemas cuando se requiera un reinicio para que los cambios surtan efecto, eliminando así demoras y trasladando la carga a los usuarios finales. Al aprovechar la arquitectura de multiproceso de Chrome, el parcheado dinámico reemplaza secuencialmente los procesos secundarios en segundo plano (como Renderer y GPU) con binarios actualizados sobre la marcha. Por ejemplo, en Chrome 150, se implementó un cambio para aprovechar el estado único de la aplicación en macOS, donde las aplicaciones suelen continuar ejecutándose en segundo plano incluso después de que todas las ventanas estén cerradas. Ahora, si Chrome detecta una actualización pendiente mientras está en este estado sin ventanas, se reinicia automáticamente.

Eliminando clases enteras de vulnerabilidades

Además, Google está tomando medidas para eliminar clases enteras de problemas de seguridad en Chrome, como use-after-free, debilidades fuera de límites y fallos de seguridad de memoria, mediante el endurecimiento del entorno de ejecución para combatir fallos heredados de C++, la transición a lenguajes seguros para la memoria como Rust, y la implementación de la interfaz de usuario de nivel superior del navegador mediante HTML, CSS y TypeScript para reducir aún más las dependencias de los marcos tradicionales de C++.

Google también está trasladando todas las dependencias de terceros de Chrome a canalizaciones de actualización automatizadas para garantizar que estén actualizadas. 'Cada error encontrado y corregido es un punto de apoyo menos para un atacante', dijo el equipo de seguridad de Chrome de Google. 'Pero descubrir y corregir un error es solo la mitad de la batalla: también debemos enviar la corrección y aplicar la actualización a los usuarios más rápido de lo que los adversarios pueden explotar el error, e invertir en proyectos que mitiguen o eliminen clases de errores mediante ciclos de lanzamiento acelerados, parcheado dinámico y reinicios oportunos. Estamos avanzando hacia un navegador que está continuamente protegido sin interrumpir al usuario'.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity