Chrome corrige 1.442 vulnerabilidades en tres actualizaciones recientes

Publicado el

Google soluciona un número récord de vulnerabilidades en Chrome

La empresa Google ha anunciado recientemente la corrección de 1.442 vulnerabilidades en las versiones 149, 150 y 151 de Chrome. Esta cifra supera la cantidad total de fallos resueltos en las 23 actualizaciones anteriores combinadas. Las versiones 149 y 150 se lanzaron el mes pasado, mientras que la 151 se publicó el miércoles pasado.

Entre las 1.072 vulnerabilidades corregidas en las dos primeras versiones, se identificaron siete como críticas. La reciente ola de descubrimientos de vulnerabilidades ha sido impulsada por el auge de los modelos de lenguaje a gran escala (LLMs), que han acelerado la identificación de problemas, resultando en un aumento significativo de los informes de errores, superando la capacidad de respuesta de las empresas.

Según datos de la National Vulnerabilities Database (NVD) de EE. UU., se han registrado hasta ahora 46.872 fallos en 2026, acercándose a los 49.920 reportados durante todo el año 2025. Un ejemplo de vulnerabilidad crítica es la CVE-2026-3545, que permite una escape de sandbox en el componente de navegación, potencialmente permitiendo que un atacante acceda a archivos locales del sistema del usuario. Esta vulnerabilidad fue descubierta utilizando un agente basado en los modelos Gemini y había permanecido oculta durante más de 13 años.

Nuevas estrategias de actualización

Google está en proceso de adoptar un nuevo ritmo de lanzamiento para las actualizaciones de Chrome, con un objetivo de lanzar versiones principales cada dos semanas, junto con actualizaciones de seguridad semanales. La compañía está experimentando con la posibilidad de implementar dos actualizaciones de seguridad por semana para hacer frente a los ataques impulsados por inteligencia artificial.

"Incluso con este ritmo, la divulgación pública adecuada sigue siendo fundamental", afirmó Google en un comunicado. La empresa se compromete a documentar y divulgar públicamente cada fallo de seguridad que llegue a Chrome Stable, independientemente de su origen. Además, está trabajando en la automatización de la generación de notas de lanzamiento y descripciones de CVE para reducir los cuellos de botella manuales y acortar la ventana entre el descubrimiento de vulnerabilidades y su divulgación pública.

Parches dinámicos y mejoras de seguridad

En un esfuerzo por mejorar la seguridad del navegador, Google está explorando maneras de aplicar parches de manera dinámica sin necesidad de reiniciar Chrome, garantizando una restauración de sesión fluida. Esto se logra aprovechando la arquitectura multiproceso de Chrome, que permite reemplazar procesos secundarios en segundo plano con binarios actualizados de manera continua.

Por ejemplo, en Chrome 150, se introdujo un cambio que permite que el navegador detecte actualizaciones pendientes mientras se encuentra en un estado sin ventanas, reiniciándose automáticamente si es necesario.

Además, Google está tomando medidas para eliminar clases enteras de problemas de seguridad, como use-after-frees, vulnerabilidades fuera de límites y fallos de seguridad en la memoria. Esto se logra endureciendo el entorno de ejecución, adoptando lenguajes seguros para la memoria como Rust y utilizando HTML, CSS y TypeScript para la interfaz de usuario del navegador, reduciendo así la dependencia de marcos tradicionales de C++.

La empresa también está trasladando todas las dependencias de terceros de Chrome a canales de actualización automatizados para garantizar que se mantengan al día. "Cada error encontrado y corregido es un punto de apoyo menos para un atacante", afirmó el equipo de seguridad de Chrome. "Pero descubrir y arreglar un error es solo la mitad de la batalla; debemos también implementar la solución y aplicar la actualización más rápido de lo que los adversarios pueden explotar el fallo".

Con estas iniciativas, Google busca desarrollar un navegador que esté continuamente protegido sin interrumpir la experiencia del usuario.

Fuente

Ver noticia original