Google anunció el jueves que corrigió un total de 1072 vulnerabilidades de seguridad en las versiones 149 y 150 de Chrome, superando la cantidad de fallos solucionados en las 23 versiones anteriores combinadas.
Ambas versiones fueron lanzadas el mes pasado. En su último parche para Chrome 151, publicado el miércoles, la compañía resolvió 370 fallos, de los cuales 349 fueron identificados internamente por Google. Siete de estas vulnerabilidades fueron clasificadas como críticas.
Este progreso ocurre en un contexto de incremento exponencial en el descubrimiento de vulnerabilidades, impulsado principalmente por la aparición de grandes modelos de lenguaje, que han acelerado el proceso de identificación de errores y generado un aumento sin precedentes en los reportes, hasta el punto de que los problemas se detectan a un ritmo superior al que las empresas pueden repararlos.
De acuerdo con las estadísticas, se han registrado 46.872 fallos en lo que va de 2026, cifra cercana a las 49.920 vulnerabilidades reportadas durante todo 2025.
Una de estas vulnerabilidades, descubierta en el código fuente de Chrome, es una fuga crítica del entorno aislado en el componente de Navegación (CVE-2026-3545, CVSS: 9,6) que podría explotarse para engañar al navegador y permitirle leer archivos locales del sistema del usuario. Google la corrigió a principios de marzo. Según la empresa, esta vulnerabilidad fue descubierta mediante un agente que utilizaba sus modelos Gemini y permaneció sin detectar en su código fuente durante más de 13 años.
Google está en proceso de transición a un ciclo de lanzamiento quincenal para las principales actualizaciones de Chrome, junto con actualizaciones de seguridad semanales. La compañía anunció que está probando un cambio a dos actualizaciones de seguridad por semana ante los ataques rápidos impulsados por inteligencia artificial.
«Incluso con este ritmo, la divulgación pública adecuada sigue siendo fundamental», afirmó Google. «Cada vulnerabilidad de seguridad que llega a Chrome Stable, independientemente de si se descubrió internamente o se reportó externamente, se documenta y divulga públicamente como práctica recomendada estándar».
Google indicó que está trabajando en la automatización de la generación de notas de lanzamiento y descripciones CVE a partir de las correcciones de vulnerabilidades de seguridad para mitigar los cuellos de botella manuales y acortar aún más el tiempo entre el descubrimiento de vulnerabilidades y su divulgación pública.
Por otra parte, el gigante de internet señaló que está explorando formas de aplicar los parches dinámicamente sin necesidad de reiniciar Chrome y garantizar una restauración de sesión sin interrupciones en los casos en que se requiera un reinicio para que los cambios surtan efecto.
«Al aprovechar la arquitectura multiproceso de Chrome, la actualización dinámica reemplaza secuencialmente los procesos secundarios en segundo plano con binarios actualizados sobre la marcha», explicó Google.
«Por ejemplo, en Chrome 150, implementamos un cambio para aprovechar el estado único de las aplicaciones en macOS, donde estas suelen seguir ejecutándose en segundo plano incluso después de cerrar todas las ventanas. Ahora, si Chrome detecta una actualización pendiente mientras se encuentra en este estado sin ventanas, se reinicia automáticamente».
Además, Google está tomando medidas para eliminar categorías enteras de problemas de seguridad en Chrome, como el uso de memoria liberada, las vulnerabilidades de acceso fuera de límites y los fallos de seguridad de memoria, reforzando el entorno de ejecución para combatir las vulnerabilidades de C++ heredadas, migrando a lenguajes seguros para la memoria como Rust e implementando la interfaz de usuario de alto nivel del navegador con HTML, CSS y TypeScript.
La compañía también anunció que está integrando todas las dependencias de terceros de Chrome en procesos de actualización automatizados para garantizar su vigencia.
«Cada error detectado y corregido representa una oportunidad menos para un atacante», declaró el equipo de seguridad de Chrome de Google. «Pero descubrir y corregir un error es solo la mitad del trabajo: también debemos implementar la solución y aplicar la actualización a los usuarios con mayor rapidez de la que los atacantes pueden explotar el error, e invertir en proyectos que mitiguen o eliminen ciertos tipos de errores mediante ciclos de lanzamiento acelerados, parches dinámicos y reinicios oportunos. Nuestro objetivo es lograr un navegador protegido de forma continua sin interrumpir la experiencia del usuario».
Con Información de blog.segu-info.com.ar
