NoticiasAccionesLa IA Gemini de Google ayuda a corregir 1.072 errores de Chrome y descubre una fuga de sandbox de 13 años de antigüedad

La IA Gemini de Google ayuda a corregir 1.072 errores de Chrome y descubre una fuga de sandbox de 13 años de antigüedad

Autor: Cryptopolitan·

Puntos clave

  • Las herramientas de IA de Google ayudaron a corregir 1.072 vulnerabilidades de seguridad en Chrome 149 y Chrome 150, superando el total de correcciones de las 23 versiones estables de los dos años anteriores.
  • Un sistema de escaneo basado en Gemini desplegado en 2026 descubrió una vulnerabilidad de fuga de sandbox en Chrome que había permanecido sin detectarse en la base de código desde 2013.
  • La canalización híbrida de IA de Google ahora automatiza la clasificación de vulnerabilidades, la generación de parches y la creación de pruebas, ahorrando cientos de horas de desarrollo cada mes mientras mantiene a los ingenieros humanos en los roles de aprobación final.
  • Google reestructuró su Chrome Vulnerability Reward Program después de que las presentaciones externas de errores en el primer trimestre superaran las de todo 2025 combinado, reorientando a los investigadores hacia categorías de errores que las herramientas de IA tienen menos probabilidades de encontrar.
  • Google está reduciendo la brecha de parches mediante versiones de seguridad dos veces por semana y parcheo dinámico, mientras también amplía MiraclePtr, convierte componentes a Rust y dona 12,5 millones de dólares al proyecto Alpha-Omega de la Linux Foundation.
La IA Gemini de Google ayuda a corregir 1.072 errores de Chrome y descubre una fuga de sandbox de 13 años de antigüedad

Google anunció el jueves que sus herramientas basadas en IA ayudaron a corregir 1.072 vulnerabilidades de seguridad en dos versiones del navegador Chrome lanzadas en junio—Chrome 149 y Chrome 150. Esa cifra supera el total combinado de 1.036 correcciones de las 23 versiones estables que Google ha publicado en los dos años anteriores. La escala es importante: Chrome es el navegador más utilizado del mundo, presente en aproximadamente tres mil millones de dispositivos, lo que significa que las vulnerabilidades sin parchear pueden afectar a más usuarios que las fallas en casi cualquier otro producto de software de consumo.

Entre los descubrimientos se encontró una vulnerabilidad de fuga de sandbox que había permanecido oculta en la base de código de Chrome durante más de 13 años. Google indicó que la falla, de no haber sido corregida, podría haber permitido que un proceso de renderizado comprometido engañara al navegador para que leyera archivos locales. El sandboxing es una barrera de seguridad esencial del navegador diseñada para confinar el contenido web no confiable, de modo que incluso si un atacante explota un error de renderizado, no pueda acceder al sistema operativo ni a los datos del usuario—lo que hace que una fuga de esa barrera sea particularmente grave.

Los grandes modelos de lenguaje han "modificado fundamentalmente la economía de la ciberseguridad, transformando el descubrimiento de vulnerabilidades en una operación automatizada a escala industrial", afirmó Doug Turner, director de ingeniería de Chrome. Señaló que modelos como Gemini permiten al equipo de Chrome abordar las fallas de manera "preventiva" y mantenerse por delante de los posibles atacantes.

La empresa enfatizó que "un aumento en la cantidad de errores encontrados y corregidos no es una señal de fracaso".

Una construcción de seguridad con IA a lo largo de varios años

Google ha estado desplegando grandes modelos de lenguaje en su propia infraestructura de seguridad durante varios años. El esfuerzo comenzó con la cobertura de fuzzing en 2023, seguida por las herramientas Naptime desarrolladas con Project Zero en 2024. En 2025, DeepMind y Project Zero introdujeron el agente de descubrimiento Big Sleep, que identificó errores en el motor JavaScript V8 de Chrome y en la pila de gráficos.

A principios de 2026, Google construyó un agente Gemini para escanear sistemáticamente la base de código más amplia de Chrome. Ese sistema descubrió la fuga de sandbox que había persistido sin ser detectada desde 2013. El sistema de 2026 incorporó modelos interoperables de pesos abiertos y propietarios, una base de conocimiento construida a partir del historial de Git de Chrome y los CVE anteriores, y un agente "crítico" que revisa los archivos SECURITY.md escritos por los desarrolladores para identificar dónde se encuentran las fronteras de confianza.

Clasificación y aplicación de parches automatizadas

Google también está entrenando IA para validar, categorizar y reparar los informes de seguridad entrantes. Anteriormente, la clasificación de un solo informe requería entre cinco y más de treinta minutos de atención humana. Una canalización híbrida que combina reglas y modelos de IA ahora filtra el spam y las presentaciones duplicadas, reproduce los errores en el sistema operativo y la versión de Chrome correspondientes, adjunta metadatos como la gravedad y la fecha de introducción, y dirige cada informe al responsable apropiado.

Google estima que esta canalización ahorra cientos de horas de desarrollo cada mes.

Para las reparaciones, un agente de corrección propone múltiples parches candidatos, mientras que un segundo agente crítico selecciona la opción más sólida—iterando de manera análoga a una revisión de código hasta que el cambio se compile correctamente y cumpla con las directrices de estilo de Chromium. El sistema también genera pruebas antes de que un ingeniero otorgue la aprobación final.

Los modelos operan en máquinas bloqueadas sin acceso general a Internet, se ejecutan detrás de una capa de interceptación de red con lista de permitidos y tienen prohibido acceder a archivos fuera de los directorios de código fuente designados.

Reducir la brecha de parches y reestructurar las recompensas por errores

Google está trabajando activamente para reducir la "brecha de parches"—el intervalo entre el momento en que una corrección aparece en el código fuente público y cuando los usuarios realmente la aplican. Durante ese período, los atacantes pueden estudiar los parches y desarrollar exploits. Para abordar esto, Google está probando dos versiones de seguridad por semana y desarrollando capacidades de parcheo dinámico que permitirían actualizar componentes de Chrome sin requerir un reinicio completo del navegador.

El aumento en los descubrimientos asistidos por IA también ha transformado el programa de recompensas por errores de Google. Las presentaciones externas crecieron tan rápidamente que para marzo, la empresa había recibido más informes que en todo 2025 combinado. Esto llevó a una reestructuración del Chrome Vulnerability Reward Program para dirigir a los investigadores hacia las categorías de errores con menor probabilidad de ser encontrados por las herramientas automatizadas de Google—una señal de que la automatización ya está desplazando el valor de la investigación de seguridad humana hacia áreas que las máquinas aún no logran alcanzar.

A más largo plazo, Google está ampliando su herramienta de seguridad de memoria MiraclePtr, convirtiendo nuevos componentes a Rust y donando 12,5 millones de dólares al proyecto de seguridad de código abierto Alpha-Omega, una iniciativa bajo la Linux Foundation que financia mejoras de seguridad para software de código abierto de uso generalizado.

A modo de comparación, el Patch Tuesday más reciente de Microsoft corrigió un récord de 570 fallas y mencionó la IA en su proceso, mientras que Apple ha registrado de forma independiente 482 correcciones en 2026—aunque ninguno de los dos rivales parece estar en la misma trayectoria que el enfoque impulsado por IA de Google. La brecha sugiere que las empresas con profundas capacidades de investigación en IA están cada vez más en condiciones de aprovechar esos recursos para la seguridad defensiva a un ritmo que los competidores sin modelos internos equivalentes podrían tener dificultades para igualar.