Actualizaciones de Chrome corrigen 1.442 fallos, más que las 23 actualizaciones anteriores juntas ~ Segu-Info

Google anunció el jueves que
corrigió
la impresionante cantidad de
1072 vulnerabilidades de seguridad en las versiones 149 y 150 de Chrome, superando el total de fallos corregidos en las 23 versiones anteriores.

Ambas versiones se lanzaron el mes pasado. En su último parche para Chrome
151, publicado el miércoles, el gigante tecnológico
solucionó 370 fallos, de los cuales 349 fueron reportados por la propia Google.
Siete de estas vulnerabilidades se consideran críticas.

Este avance se produce en medio de un aumento exponencial en el descubrimiento
de vulnerabilidades, impulsado principalmente por la aparición de grandes
modelos de lenguaje (LLM, por sus siglas en inglés), que han acelerado el
proceso y han provocado un incremento sin precedentes en los informes de
errores, hasta el punto de que se
detectan problemas a un ritmo mayor
del que las empresas pueden solucionarlos.

Según las
estadísticas, se han registrado 46.872 fallos en lo que va de 2026, cifra cercana a las
49.920 vulnerabilidades reportadas durante todo 2025.

Una de estas vulnerabilidades, descubierta en el código fuente de Chrome, es
una
fuga crítica del entorno aislado (sandbox)
en el componente de Navegación (CVE-2026-3545, CVSS: 9,6) que podría explotarse para engañar al navegador y permitirle
leer archivos locales del sistema del usuario. Google la
corrigió a principios de marzo. Según Google, esta vulnerabilidad se descubrió mediante un agente que
utilizaba sus modelos Gemini y permaneció sin detectar en su código fuente
durante más de 13 años.

El gigante tecnológico, que está en proceso de transición a un ciclo de
lanzamiento quincenal para las principales actualizaciones de Chrome, junto
con actualizaciones de seguridad semanales, anunció que está probando un
cambio a dos actualizaciones de seguridad por semana ante los «ataques
rápidos impulsados ​​por IA».

>

«Incluso con este ritmo, la divulgación pública adecuada sigue siendo
fundamental», afirmó Google en una publicación. «Cada vulnerabilidad de
seguridad que llega a Chrome Stable, independientemente de si se descubrió
internamente o se reportó externamente, se documenta y divulga públicamente
como práctica recomendada estándar»
.

Google indicó que está trabajando en la automatización de la generación de
notas de lanzamiento y descripciones CVE a partir de las correcciones de
vulnerabilidades de seguridad para mitigar los cuellos de botella manuales y
acortar aún más el tiempo entre el descubrimiento de vulnerabilidades y su
divulgación pública.

Por otra parte, el gigante de internet señaló que está explorando formas de
aplicar los parches dinámicamente sin necesidad de reiniciar Chrome y
garantizar una restauración de sesión sin interrupciones en los casos en que
se requiera un reinicio para que los cambios surtan efecto, eliminando así las
demoras y aliviando la carga para los usuarios finales.

«Al aprovechar la arquitectura multiproceso de Chrome, la actualización
dinámica reemplaza secuencialmente los procesos secundarios en segundo plano
(como el renderizador y la GPU) con binarios actualizados sobre la
marcha»
, explicó Google.

«Por ejemplo, en Chrome 150, implementamos un cambio para aprovechar el
estado único de las aplicaciones en macOS, donde estas suelen seguir
ejecutándose en segundo plano incluso después de cerrar todas las ventanas.
Ahora, si Chrome detecta una actualización pendiente mientras se encuentra
en este estado sin ventanas, se reinicia automáticamente»
.

Además, Google está tomando medidas para eliminar categorías enteras de
problemas de seguridad en Chrome, como el uso de memoria liberada, las
vulnerabilidades de acceso fuera de límites y los fallos de seguridad de
memoria, reforzando el entorno de ejecución para combatir las vulnerabilidades
de C++ heredadas, migrando a lenguajes seguros para la memoria como Rust e
implementando la interfaz de usuario de alto nivel del navegador con HTML, CSS
y TypeScript para reducir aún más la dependencia de los frameworks
tradicionales de C++.

Y eso no es todo. En un intento por mejorar la seguridad del navegador, la
compañía anunció que está integrando todas las dependencias de terceros de
Chrome en procesos de actualización automatizados para garantizar su vigencia.

«Cada error detectado y corregido representa una oportunidad menos para un
atacante»
, declaró el equipo de seguridad de Chrome de Google.
«Pero descubrir y corregir un error es solo la mitad del trabajo: también
debemos implementar la solución y aplicar la actualización a los usuarios
con mayor rapidez de la que los atacantes pueden explotar el error, e
invertir en proyectos que mitiguen o eliminen ciertos tipos de errores
mediante ciclos de lanzamiento acelerados, parches dinámicos y reinicios
oportunos. Nuestro objetivo es lograr un navegador protegido de forma
continua sin interrumpir la experiencia del usuario»
.

Fuente:
THN


Ver fuente

Related Post