Google Chrome bate récords de seguridad gracias a la IA: más de 1.000 fallos corregidos en un mes

  • Chrome corrigió 1.072 vulnerabilidades en las versiones 149 y 150, superando el total de los dos años anteriores.
  • Un agente basado en Gemini descubrió un escape de sandbox que llevaba 13 años oculto en el código.
  • Google automatiza todo el ciclo de seguridad con IA: detección, clasificación, generación de parches y revisión humana.
  • La compañía acelera las actualizaciones con parches semanales y prueba un sistema de parcheo dinámico sin reinicios.

Google Chrome IA

La inteligencia artificial ha dejado de ser una promesa para convertirse en el motor real de la seguridad en el navegador más usado del mundo. Google ha anunciado que, durante el mes de junio, Chrome corrigió 1.072 fallos de seguridad en sus versiones 149 y 150, una cifra que supera el total de parches aplicados en las 23 versiones anteriores combinadas. Este hito no es casualidad: la compañía atribuye el salto a un sistema de agentes de IA basado en Gemini que ha transformado la forma de encontrar, clasificar y reparar vulnerabilidades.

El equipo de seguridad de Chrome lleva años utilizando aprendizaje automático, pero la llegada de los modelos de lenguaje a gran escala (LLM) ha permitido automatizar procesos que antes requerían cientos de horas de trabajo manual. Según datos del propio Google, solo en mayo se evitaron que más de 20 vulnerabilidades llegaran a producción, incluyendo un fallo crítico que ya estaba siendo explotado. La noticia ha sido recogida por múltiples medios, que coinciden en señalar que la IA está redefiniendo la ciberseguridad a escala industrial.

Gemini en Chrome para Latinoamérica
Artigo relacionado:
Google integra Gemini en Chrome para Latinoamérica: la inteligencia artificial que revoluciona la navegación

Un récord sin precedentes en correcciones

Google Chrome IA

Las cifras hablan por sí solas. Las versiones Chrome 149 y 150, lanzadas en junio, acumulan 1.072 correcciones de seguridad, mientras que las 23 versiones anteriores sumaban 1.036. Esto significa que en un solo mes se ha corregido más que en los dos últimos años. El informe técnico publicado por Google detalla que los LLM están desbloqueando capacidades sin precedentes para el descubrimiento automatizado de vulnerabilidades, superando los límites de la experiencia humana. La empresa subraya que este enfoque no sustituye a los métodos tradicionales, sino que los complementa, permitiendo una cobertura mucho más amplia del código fuente.

El programa de recompensas por vulnerabilidades (VRP) también ha notado el impacto. En marzo de 2026, Google ya había recibido más reportes que durante todo 2025, lo que obligó a modificar las condiciones del programa para priorizar hallazgos que aporten algo distinto a lo que las herramientas automatizadas ya detectan. La IA filtra spam, reproduce pruebas de concepto y asigna niveles de gravedad, ahorrando cientos de horas de trabajo a los desarrolladores cada mes.

integración de Gemini en Google Chrome
Artigo relacionado:
Qué cambia con la nueva integración de Gemini en Google Chrome

El agente de IA que encontró un fallo de 13 años

Google Chrome IA

Uno de los hallazgos más llamativos del nuevo sistema fue el descubrimiento de un escape de sandbox que llevaba más de 13 años oculto en el código de Chrome. Catalogado como CVE-2026-3545, con una puntuación CVSS de 9.8 (crítica), este fallo habría permitido que un renderizador comprometido engañara al navegador para leer archivos locales del equipo. El agente basado en Gemini, creado a principios de 2026, fue el encargado de detectarlo al analizar el código fuente completo de Chrome con una profundidad que los equipos humanos no pueden mantener de forma sostenida.

Google explica que el sistema combina múltiples agentes especializados: unos recorren el codebase buscando patrones semánticos, otros validan que la vulnerabilidad sea real, y otros generan parches candidatos. La revisión humana sigue siendo obligatoria antes de aplicar cualquier cambio, pero la IA acelera enormemente el proceso. Doug Turner, director de ingeniería de Chrome, afirmó que los LLMs han cambiado fundamentalmente la economía de la ciberseguridad, transformando el descubrimiento de vulnerabilidades en una operación automatizada a escala industrial.

agente de IA de Chrome para navegar por ti
Artigo relacionado:
El nuevo agente de IA de Chrome que navega por ti

Cómo funciona el sistema de agentes de Gemini

Google Chrome IA

El sistema de Google no es un único modelo, sino una orquestación de agentes que trabajan en cadena. Los agentes de detección recorren el código de Chrome buscando patrones que puedan indicar vulnerabilidades, utilizando comprensión semántica del código, no solo patrones de texto. Luego, los agentes de validación confirman si el hallazgo es real o un falso positivo. Una vez confirmada, los agentes de fixing generan múltiples parches potenciales, mientras que los agentes de evaluación de parches los comparan con las reglas de estilo y las convenciones del proyecto Chromium.

Todo este proceso se ejecuta sobre código almacenado en máquinas bloqueadas, sin acceso general a Internet, para evitar riesgos. Google también ha integrado las herramientas de IA en su sistema de integración continua (CI), que se ejecuta cada 24 horas en todos los niveles de compilación. Esto permite detectar proactivamente fallos de seguridad antes de que lleguen a producción. La compañía afirma que los modelos ya generan propuestas de corrección para la mayoría de las vulnerabilidades procesadas, apoyándose en que Chrome instala un modelo de IA de 4 GB para optimizar tareas locales.

Automatización del proceso de parcheo

Google Chrome IA

La IA no solo encuentra fallos, sino que también participa en todo el ciclo de vida de una vulnerabilidad. Desde la detección hasta la generación de parches, pasando por la clasificación de informes y la asignación de tareas. El sistema filtra spam y duplicados, reproduce las pruebas de concepto, asigna niveles de gravedad y enruta cada informe al equipo responsable. Google calcula que este proceso ahorra cientos de horas de trabajo de sus desarrolladores cada mes.

Una vez que un parche está listo, se integra directamente desde el repositorio principal a la rama estable activa de Chrome, que se supervisa continuamente para prevenir nuevos fallos. La empresa también ha empezado a automatizar la generación de notas de lanzamiento y descripciones de CVE, eliminando cuellos de botella manuales. En mayo, este sistema evitó que más de 20 vulnerabilidades llegaran a producción, incluyendo una clasificada como crítica.

skills en Chrome para Gemini
Artigo relacionado:
Skills en Chrome para Gemini: así cambian tu forma de usar la IA en el navegador

Actualizaciones más rápidas y parcheo dinámico

Google Chrome IA

Encontrar y corregir un fallo no protege inmediatamente a los usuarios. Una vez que la modificación aparece en el código abierto, un atacante puede estudiarla antes de que el parche llegue a todos los equipos. Para reducir esa ventana de exposición, Google Chrome cambia de ritmo y se actualiza cada dos semanas con actualizaciones de seguridad semanales, y ya prueba publicar dos actualizaciones de seguridad por semana. Además, trabaja en un sistema de parcheo dinámico que permitiría aplicar actualizaciones sin necesidad de reiniciar el navegador.

Desde Chrome 150, el navegador ya puede reiniciarse automáticamente en macOS para instalar una actualización pendiente cuando se ejecuta en segundo plano sin ventanas abiertas. El objetivo a largo plazo es mantener Chrome actualizado de forma continua, combinando el parcheo dinámico, los reinicios automáticos durante periodos de inactividad y una restauración de sesión mejorada que evite perder las pestañas abiertas. Google también está haciendo la transición a lenguajes seguros para la memoria como Rust para eliminar clases enteras de problemas de seguridad.

La compañía ha confirmado que el equipo de seguridad de Chrome comenzó a usar LLM en 2023, colaboró con DeepMind y Project Zero en herramientas como Big Sleep, y a principios de 2026 creó el agente basado en Gemini que ha revolucionado la detección. La tendencia no es exclusiva de Google: Microsoft también parcheó un récord de 570 fallos en junio gracias a la IA, mientras que Apple mantiene cifras similares a años anteriores, lo que sugiere que la integración de IA en seguridad marca una diferencia significativa.

El ritmo de hallazgos ha sido tan alto que el equipo ha comenzado a lanzar correcciones de seguridad dos veces por semana, una frecuencia superior a la habitual en la industria. Google estima que la clasificación automatizada ahorra cientos de horas de trabajo al mes, aunque reconoce que esta medición no es precisa. La empresa insiste en que los humanos siguen en el bucle: los parches generados por IA se presentan a desarrolladores para revisión y aprobación final, y el sistema no hace auto-merge.

Protección Chrome DBSC contra hackers
Artigo relacionado:
Chrome se blinda contra el robo de cuentas con la nueva tecnología DBSC

El descubrimiento del fallo de 13 años demuestra el potencial de la IA para encontrar problemas que los métodos tradicionales no detectan. Google planea seguir utilizando la IA para prevenir nuevos errores, identificándolos y eliminándolos lo más cerca posible del momento de envío de código. La compañía también está neutralizando problemas en el árbol que podrían impactar código considerado seguro en aislamiento, una estrategia para evitar vulnerabilidades encadenadas.

Para los usuarios, la recomendación práctica no cambia: Chrome descarga sus actualizaciones automáticamente, pero todavía necesita reiniciarse para aplicar la mayoría de ellas. Conviene atender el aviso de actualización y cerrar y volver a abrir el navegador cuando corresponda. La seguridad de Chrome ha dado un salto cualitativo gracias a la IA, pero la vigilancia constante sigue siendo necesaria en un ecosistema donde los atacantes también pueden usar la misma tecnología para encontrar vulnerabilidades.

Mythos de Anthropic detectó fallos críticos en Firefox
Artigo relacionado:
Mythos de Anthropic y Firefox: así ha cambiado la ciberseguridad del navegador

Añadir como fuente preferida en Google