Google confirmó que su agente de IA, impulsado por Gemini, ha sido clave para descubrir y corregir más de 1.800 vulnerabilidades en Chrome este año, incluyendo un escape de sandbox de 13 años con puntaje crítico.
***
- La IA de Google encontró un fallo de seguridad en Chrome que existía desde hace 13 años, con puntaje CVSS de 9.8.
- Chrome superó las 1.800 correcciones de seguridad en 2026, y las versiones 149 y 150 incluyeron 1.072 parches.
- Google también está acelerando la cadencia de parches, probando lanzamientos de seguridad dos veces por semana y trabajando en eliminación de errores de memoria con Rust.
Google confirmó esta semana que el aumento sin precedentes de vulnerabilidades en Chrome durante 2026 ha sido impulsado por el uso de inteligencia artificial. El gigante tecnológico reveló que un agente basado en Gemini ha permitido identificar fallos de seguridad con una eficiencia mucho mayor que los métodos tradicionales.
El último lanzamiento del navegador, Chrome 151, incluyó 370 correcciones de seguridad, elevando el total de errores corregidos este año a más de 1.800. Según Google, las versiones 149 y 150 por sí solas corrigieron 1.072 defectos, superando la cantidad de errores de seguridad corregidos en los 23 hitos anteriores combinados.
El agente de IA: el descubrimiento de una vulnerabilidad de 13 años
Lo que validó la detección de vulnerabilidades impulsada por IA fue el hallazgo de un escape de sandbox que había permanecido oculto en el navegador durante 13 años. Este fallo, rastreado como CVE-2026-3545, tiene un puntaje CVSS de 9.8, considerado crítico.
El problema, corregido a principios de mayo en Chrome 145, podría haber permitido que un renderizador comprometido engañara al navegador para leer archivos locales. Se trata de una validación de datos insuficiente en Navigación, explotable a través de páginas HTML elaboradas para lograr un escape de sandbox.
El equipo de seguridad de Chrome comenzó a usar modelos de lenguaje grande (LLMs) en 2023, pero fue el agente construido a principios de 2026 el que ha sido esencial para encontrar y corregir más fallos. Este agente tiene soporte para interoperabilidad de modelos, fue entrenado en una base de conocimientos de CVEs previamente identificados y en todo el historial Git de Chrome, y aprovecha los archivos SECURITY.md proporcionados por los desarrolladores.
El agente puede ejecutar modelos de detección de vulnerabilidades sobre la base de código múltiples veces. Google asegura que todo esto se ha construido con la seguridad en mente, implementando barandillas para mitigar el riesgo de que la IA se comporte de manera inesperada. La IA analiza el código fuente estrictamente en reposo, operando en máquinas bloqueadas que carecen de acceso general a internet.
Además de la detección, Google también utiliza la IA para la validación de errores, la clasificación y la generación de parches. La compañía continúa utilizando otra infraestructura de pruebas de seguridad para la detección de errores y da la bienvenida a los investigadores que envían informes a través de su programa de recompensas (VRP). Actualmente, los LLMs generan correcciones candidatas para la mayoría de las vulnerabilidades, aumentando dramáticamente la tasa de correcciones de seguridad.
Reducción de la brecha de parches y actualización continua
Para reducir la brecha entre el descubrimiento y la aplicación de parches, Google está probando una cadencia de lanzamiento de seguridad de Chrome dos veces por semana. Esto complementará el programa de dos semanas para las versiones importantes de Chrome anunciado en marzo. La compañía trabaja en automatizar la generación de notas de lanzamiento y descripciones de CVE a partir de correcciones de errores de seguridad, eliminando cuellos de botella manuales.
Google también busca garantizar que Chrome esté siempre actualizado en las máquinas de los usuarios mediante parches dinámicos, que eliminan la necesidad de reiniciar el navegador al aplicar actualizaciones. Incluye restauración fluida de sesiones y reinicios en un estado sin ventana, donde la aplicación se ejecuta en segundo plano mientras todas las ventanas están cerradas.
La compañía está trabajando en eliminar clases enteras de problemas de seguridad, como los fallos de seguridad en memoria. Para ello, está endureciendo el entorno de ejecución para aplastar errores de C++ y está haciendo la transición a lenguajes seguros para la memoria.
En este sentido, expandiendo MiraclePtr a más bibliotecas y desplegando MiracleObject en el hilo principal de la GPU para neutralizar defectos de uso después de la liberación. También llevan a cabo un esfuerzo de ‘spanificación’ para eliminar debilidades fuera de límites e integran protecciones de asignación de memoria para bloquear desbordamientos de enteros.
A largo plazo, Google está haciendo la transición de la base de código de Chrome a lenguajes seguros para la memoria como Rust. Construyen un SDK centralizado de Rust, despliegan Rust para reemplazar la mayoría de los segmentos de código defectuosos y escriben nuevos componentes modulares en Rust. Además, exploran opciones como implementar la interfaz de usuario de nivel superior del navegador usando HTML, CSS y TypeScript para reducir la dependencia de los marcos tradicionales de C++.
Mantener seguro el ecosistema de código abierto
Según Google, mantener seguro el ecosistema de software de código abierto es otro aspecto crítico para mejorar las protecciones de los usuarios de Chrome. La compañía ha estado utilizando pipelines de escaneo de vulnerabilidades automatizados para mantener los dependencias corregidas y trasladará todas las dependencias de terceros de Chrome a pipelines de actualización automatizados.
Google enfatiza que cada error encontrado y corregido es un punto menos de apoyo para un atacante. Descubrir y corregir un error es solo la mitad de la batalla; también deben enviar la corrección y aplicar la actualización para los usuarios más rápido de lo que los adversarios pueden explotar el error.
La inversión en proyectos que mitigan o eliminan clases de errores a través de cadencias de lanzamiento aceleradas, parches dinámicos y reinicios oportunos, avanza hacia un navegador que está continuamente protegido sin interrumpir al usuario. Google señala que su enfoque combina la IA con la infraestructura tradicional de seguridad para lograr una defensa más robusta.
El descubrimiento de CVE-2026-3545 demuestra el potencial de la IA para encontrar fallos ocultos durante años, pero también resalta la importancia de mantener una vigilancia constante. Con más de 1.800 correcciones en lo que va de año, Chrome se está volviendo más seguro, aunque el ritmo de descubrimiento también refleja la complejidad del software moderno.
Google planea seguir utilizando la IA para prevenir nuevos errores, identificándolos y eliminándolos lo más cerca posible del momento de envío de código. La compañía también está neutralizando problemas en el árbol que podrían impactar código considerado seguro en aislamiento, una estrategia para evitar vulnerabilidades encadenadas.
En resumen, la inteligencia artificial se ha convertido en una herramienta clave en la lucha contra las vulnerabilidades de Chrome. El hallazgo de una falla de 13 años subraya la capacidad de los sistemas de IA para superar a los métodos tradicionales en la detección de problemas de seguridad.
El camino de Google hacia un navegador más seguro incluye no solo la corrección rápida de errores, sino también la eliminación de clases enteras de fallos. La transición a Rust y la automatización de procesos son pasos en esa dirección.
Según SecurityWeek, la compañía reportó que las versiones 149 y 150 incluyeron 1.072 correcciones, un hito sin precedentes. Esto fue posible gracias al agente de IA entrenado con datos históricos de Chrome.
La comunidad de seguridad está observando estos avances con interés, ya que la aplicación de IA en la ciberseguridad podría extenderse a otros navegadores y software. Google, por ahora, lidera el camino con su enfoque de ‘IA primero’ en la defensa.
El futuro de la seguridad en Chrome dependerá de la capacidad de Google para mantener el ritmo de descubrimiento y parcheo. Con la IA generando correcciones candidatas para la mayoría de las vulnerabilidades, el tiempo entre detección y solución se reduce drásticamente.
La inversión en parches dinámicos y actualizaciones sin interrupción busca mejorar la experiencia del usuario mientras se asegura la protección. Google espera que estas medidas reduzcan la ventana de exposición a ataques.
En definitiva, la historia de CVE-2026-3545 y el récord de parches en Chrome demuestran que la IA no solo está cambiando la forma en que se desarrolla software, sino también cómo se protege. La combinación de tecnología y estrategia está redefiniendo la seguridad en el navegador más utilizado del mundo.
La compañía tiene claro que la seguridad es una carrera constante. Cada error encontrado es una oportunidad para mejorar, y con la ayuda de la IA, Google está ganando terreno frente a los atacantes.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
México supera a los autos: exportaciones de IA marcan récord histórico
Empresas
NXP y Ambarella: un matrimonio de chips que sacude el mercado de IA
Empresas
OpenAI encuentra evidencia de que más agentes de IA se escaparon de sus sandboxes
Empresas