Chrome probará 2 parches semanales tras 1,072 fallas con IA

Chrome probará 2 parches semanales tras 1,072 fallas con IA

Google prueba dos parches por semana para Chrome tras corregir 1,072 fallas con IA; el reinicio sigue pendiente.

Por Humberto Toledo el 30 de julio del 2026 a las 11:08 pm PDT

✨︎ Resumen (TL;DR):

  • Google prueba pasar de 1 a 2 actualizaciones de seguridad por semana en Chrome.
  • Chrome 149 y 150 corrigieron 1,072 fallas, más que las 23 versiones anteriores juntas.
  • Google investiga parches que se apliquen sin reiniciar el navegador, pero todavía no ha dado una fecha.

Google está probando 2 actualizaciones de seguridad por semana para Chrome, en lugar de 1, después de que sus modelos de IA encontraran y corrigieran 1,072 fallas en Chrome 149 y 150, más que las 23 versiones anteriores juntas. El equipo de seguridad publicó el dato el jueves 30 de julio de 2026 porque ese volumen ya no cabe en el calendario actual. Mientras el usuario no reinicie el navegador, el parche no lo protege.

Agente de OpenAI usó 4 cuentas externas contra Hugging Face
Te podría interesar:
Agente de OpenAI usó 4 cuentas externas contra Hugging Face
Una mujer en la cama navegando y blogueando con una laptop y una revista cerca.
Foto: Karolina Grabowska www.kaboompics.com / Pexels

Gemini coordina el triaje y el parche

Google montó sobre Gemini un arnés de agentes que recorre el código de Chrome. El sistema consulta una base de conocimiento con los CVE previos y todo el historial de Git del navegador.

El triaje antes tomaba de 5 a más de 30 minutos por reporte y dependía sobre todo de un experto humano. Ahora filtra spam y duplicados, reproduce la prueba de concepto, asigna la severidad y envía el caso a su responsable.

Un agente propone varios parches candidatos y otro, el crítico, decide cuál encaja mejor. El ciclo imita una revisión de código habitual. Después, otros agentes escriben las pruebas y las ejecutan en todas las plataformas que soporta Chrome, antes de que un desarrollador revise el arreglo.

Google calcula que solo el triaje automatizado le ahorra cientos de horas de ingeniería al mes.

Un escape del sandbox llevaba más de 13 años

A principios de 2026, el arnés encontró un escape del sandbox que llevaba más de 13 años en el código. Si alguien explotaba el fallo, un proceso de renderizado comprometido habría podido engañar al navegador para leer archivos locales.

Los modelos analizan el código en reposo dentro de máquinas cerradas, sin acceso general a internet. Google intercepta y filtra todas las peticiones de red mediante listas de permitidos, y restringe a los subagentes para que no modifiquen el sistema ni salgan de los directorios de código asignados.

Para marzo de 2026, Google ya había recibido más reportes de errores que durante todo 2025. Entonces ajustó su programa de recompensas para dirigir a los investigadores externos hacia los bugs que sus herramientas internas no alcanzan. El equipo también observa el mismo fenómeno en el catálogo público de vulnerabilidades.

“Un aumento en los errores encontrados y corregidos no es señal de fracaso”, escribió el equipo de seguridad de Chrome.

El cuello de botella ahora es repartir los parches

Cuando una corrección entra al código abierto de Chromium, cualquiera puede leerla, deducir qué fallaba y armar un ataque antes de que la actualización llegue a las computadoras de la gente.

Patch gap es una ventana de tiempo que transcurre entre la publicación de una corrección y la instalación del parche. Google calcula que hacer el triaje, corregir, probar y publicar le toma de 1 a 2 días. La espera por el reinicio del usuario, en cambio, no tiene reloj.

Chrome ya venía entregando versiones principales cada 2 semanas, junto con parches de seguridad semanales. La compañía prueba ahora 2 entregas de seguridad por semana y vincula el cambio con la aceleración de los ataques asistidos por IA.

Los agentes ya aparecen del lado ofensivo en incidentes reales. Del lado defensivo, Chrome integró BigSleep y CodeMender a su sistema de integración continua; las herramientas corren cada 24 horas sobre todos los cambios. Solo en mayo bloquearon más de 20 vulnerabilidades antes de que llegaran a producción, incluida una crítica.

Chrome 151 llegó con 370 correcciones

El miércoles 29 de julio de 2026, 24 horas antes del informe sobre las versiones 149 y 150, Google liberó Chrome 151 al canal estable. El lanzamiento correspondió a las versiones 151.0.7922.71/.72 en Windows y Mac, y 151.0.7922.71 en Linux.

El boletín registró 370 correcciones de seguridad: 7 críticas, 71 altas, 170 medias y 122 bajas.

SecurityWeek contabilizó, a partir del boletín oficial, 349 fallas que Google reportó y solo 21 que llegaron de investigadores externos. Los investigadores externos recibieron 58,500 dólares en recompensas, aunque 13 pagos todavía no tienen monto público. La recompensa más alta fue de 36,000 dólares, por una vulnerabilidad de use-after-free, o uso después de liberar, en el componente de navegación.

Con esta ronda, SecurityWeek calcula que Chrome acumula más de 1,800 vulnerabilidades corregidas en lo que va de 2026.

Las cifras no miden lo mismo. La cifra de 1,072 es el conteo propio de Google de errores de seguridad corregidos en Chrome 149 y 150; los 370 son los CVE que aparecen en el boletín de una sola versión. No se suman.

Entre los reconocimientos aparece el CVE-2026-17658, un fallo del motor V8 que reportó Duc Nguyen, de Calif.io, en colaboración con OpenAI Codex Security. El caso dejó una firma humana junto al trabajo de la herramienta: Nguyen fue quien presentó el reporte.

Dynamic patching todavía no tiene fecha

Google admite que reiniciar Chrome interrumpe las tareas, exige buscar un momento y casi nunca es prioridad del usuario. Su propuesta se llama dynamic patching.

Dynamic patching es una técnica de actualización que reemplaza sobre la marcha los procesos hijos que corren en segundo plano, como el renderizador y la GPU, sin cerrar el navegador. Google todavía la mantiene en investigación y desarrollo y no ha comprometido una fecha de llegada.

Lo que ya funciona es más limitado. Desde Chrome 150 en macOS, el navegador se reinicia solo si detecta una actualización pendiente mientras corre en segundo plano y no tiene ninguna ventana abierta.

Chrome 151 ya está en el canal estable: 151.0.7922.71/.72 en Windows y Mac, y 151.0.7922.71 en Linux. Chrome descarga la actualización en segundo plano, pero no la aplica hasta que el usuario cierra y vuelve a abrir el navegador.

Tres controles para las empresas

Para las empresas, que suelen tardar más en actualizar, Google recomienda:

  • RelaunchNotification: pide al usuario reiniciar y escala el aviso desde un recordatorio suave hasta un reinicio forzado dentro de un plazo definido.
  • Extended Stable: ofrece un canal para entornos sensibles, donde cada cambio de software debe revisarse antes.
  • Chrome Enterprise Core o Premium: permite vigilar las versiones de toda la flota desde sus paneles.

Chrome también busca reducir familias de errores

Chrome trabaja también sobre familias completas de errores. El 97% del código propio ya compila limpio con las advertencias estrictas de búfer. La tecnología MiracleObject apunta a neutralizar hasta 90% de los usos después de liberar en el hilo principal de la GPU.

Chrome está escribiendo en Rust los componentes nuevos de alto riesgo. El navegador arrastra más de 2,300 dependencias de terceros, de las cuales unas 1,700 llegan al usuario final.

Chrome es el navegador más usado del mundo. Cada día que un parche espera un reinicio es un día de ventaja para quien ya leyó la corrección en el código abierto.

Google sostiene que la ventaja quedó del lado de los defensores. Sin embargo, la compañía todavía no publica el dato que permitiría medir esa afirmación: cuánto se acortó realmente la ventana entre la corrección y la instalación.

Mientras dynamic patching no tenga fecha, la prueba de dos entregas semanales responde al problema del calendario, pero cerrar y volver a abrir Chrome sigue siendo el paso que activa la protección en el equipo del usuario.

Fuentes: 1, 2, 3, 4

Más de Tecnología

Feed