Google AI descubre una vulnerabilidad de Chrome de 13 años en medio de un ritmo récord de parches

iconCryptoBriefing
Compartir
AI summary iconResumen
El sistema de IA de Google, basado en el modelo Gemini, encontró una vulnerabilidad de 13 años en Chrome, CVE-2026-3545, con una puntuación CVSS de 9.8. La vulnerabilidad fue corregida en Chrome 145 en mayo de 2026. Chrome 149 y 150 arreglaron 1.072 errores, más que 23 hitos anteriores. Google está probando actualizaciones semanales dos veces por semana y correcciones automatizadas. El descubrimiento se alinea con los objetivos de la CFT y podría afectar el cumplimiento de MiCA para plataformas cripto que dependen de la seguridad del navegador.

Una vulnerabilidad oculta en el código de Chrome desde 2013 acaba de ser descubierta por una máquina. El sistema de detección de vulnerabilidades impulsado por IA de Google, construido sobre su modelo Gemini, identificó una falla de alta gravedad designada como CVE-2026-3545. El error reside dentro del componente de Navegación de Chrome y califica como una escape de sandbox, lo que significa que un atacante podría utilizarlo para salir del nivel de aislamiento protector del navegador y acceder al sistema operativo subyacente. Su puntuación CVSS es de 9.8 sobre 10.

Un invitado de 13 años que nadie invitó

La vulnerabilidad fue corregida en la versión 145 de Chrome, lanzada a principios de mayo de 2026, pero el código que explota se habría encontrado allí desde aproximadamente 2013. El agente de IA que la descubrió utiliza una combinación de una base de datos histórica de CVE y el historial de commits de Git para rastrear metódicamente cómo ha evolucionado el código con el tiempo, ejecutando su análisis en máquinas restringidas que procesan código inactivo en aislamiento.

Anuncio

Google tuvo cuidado de presentar el sistema de IA como complementario, no como sustituto. El equipo señaló que en 2026, el fuzzing, los investigadores humanos y los informes externos siguieron siendo contribuyentes activos a la postura de seguridad de Chrome, con las presentaciones externas aumentando lo suficiente como para provocar ajustes en el Programa de Recompensas por Vulnerabilidades de Chrome.

Los números de parcheo son casi increíbles

Las versiones 149 y 150 de Chrome arreglaron juntas 1.072 vulnerabilidades de seguridad. Ese único par de lanzamientos superó el total acumulado de los 23 hitos estables anteriores de Chrome combinados. A finales de julio de 2026, el total de correcciones de seguridad para el año había superado las 1.800, con Chrome 151 aportando otros 370 parches a ese conteo.

Google también ha pasado a un programa piloto para lanzamientos de seguridad dos veces por semana, reduciendo el intervalo entre la corrección interna de una vulnerabilidad y la llegada de esa solución a los usuarios. Google está trabajando hacia la clasificación automática y la generación de correcciones, lo que significa que el proceso desde el descubrimiento hasta la aplicación de la patch podría reducirse eventualmente de días a horas.

Qué significa esto para el panorama de la seguridad

El descubrimiento de CVE-2026-3545 también tiene implicaciones más allá de Chrome. La técnica utilizada por el agente de IA de Google, que consiste en cruzar el código actual con patrones históricos de CVE y el historial de Git, es aplicable a prácticamente cualquier base de código de código abierto de gran tamaño. El kernel de Linux, los principales entornos de ejecución de JavaScript, las bibliotecas criptográficas y los motores de navegador distintos a Chrome contienen años de código acumulado que nunca ha sido sometido a este tipo de análisis retrospectivo con IA.

Para la infraestructura de cripto, esto es relevante. Los monederos, los nodos y las aplicaciones descentralizadas se ejecutan dentro de navegadores o dependen de los modelos de seguridad del navegador para su capa de interfaz. Una vulnerabilidad de escape de sandbox en Chrome es una superficie de ataque potencial para cualquier cosa que opere a través de una extensión de navegador o interfaz web. Una falla con CVSS 9.8 que permaneció sin detectar durante 13 años en esa capa es exactamente el tipo de problema que debería impulsar una revisión de cómo los desarrolladores de cripto consideran las suposiciones de seguridad a nivel de navegador.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.