Sin embargo, la cifra total no es lo más interesante. Chrome 151 ofrece una radiografía bastante clara de cómo se descubren hoy las vulnerabilidades: las herramientas automatizadas de Google —incluidos sistemas de fuzzing y sanitizadores de memoria— detectaron la mayoría, mientras que los investigadores humanos encontraron una proporción menor, pero especialmente valiosa, de errores que requieren intuición y razonamiento adversarial.
La primera actualización llevó Chrome a las versiones 151.0.7922.71/.72 en Windows y macOS, y a la versión 151.0.7922.71 en Linux. También se documentó el despliegue de esa versión para Android .
El paquete incluía 370 correcciones: siete vulnerabilidades críticas, 71 de gravedad alta, 170 medias y 122 bajas . Los fallos críticos, identificados con los CVE CVE-2026-17650 a CVE-2026-17656, afectaban a varios componentes esenciales del navegador:
El caso más urgente fue CVE-2026-11645, un fallo de lectura y escritura fuera de límites en V8, el motor de JavaScript de Chrome. Con una puntuación CVSS de 8,8, ya había sido añadido al catálogo KEV de CISA antes de la publicación del parche, una señal de que estaba siendo explotado en ataques reales .
La segunda oleada elevó Chrome a las versiones 151.0.7922.108/.109 en Windows y macOS, y a la versión 151.0.7922.108 en Linux . Esta actualización corrigió 41 vulnerabilidades de gravedad crítica y alta: seis críticas y 35 altas .
Las seis vulnerabilidades críticas fueron:
Además, 24 de las 35 vulnerabilidades de gravedad alta eran fallos relacionados con la seguridad de la memoria, capaces de provocar corrupción de datos, bloqueos o, en determinadas circunstancias, ejecución de código arbitrario .
Algunos informes de junio mencionaron otra compilación de Chrome 151 con 382 vulnerabilidades corregidas y 15 críticas . La documentación disponible no deja completamente claro si esas cifras corresponden a correcciones previas al canal estable, a un conjunto parcialmente solapado o a otra fase del ciclo de lanzamiento.
Por eso, este análisis utiliza las dos actualizaciones estables claramente identificadas: 370 correcciones el 29 de julio y 41 el 7 de agosto. Juntas suman 411 fallos.
La primera actualización permite medir con bastante precisión el peso del trabajo interno de Google. La compañía atribuyó a sus propios equipos 349 de las 370 vulnerabilidades, mientras que investigadores externos fueron acreditados por 21 hallazgos. En recompensas, Google pagó al menos 58.500 dólares por los informes externos conocidos .
En la actualización del 7 de agosto, 12 de las 41 vulnerabilidades fueron comunicadas por investigadores externos, casi un 30 % del total .
| Método de descubrimiento | Actualización del 29 de julio | Actualización del 7 de agosto |
|---|---|---|
| Equipos internos de Google y herramientas automatizadas | 349 fallos | Aproximadamente 29 fallos |
| Investigadores externos del programa de recompensas | 21 hallazgos acreditados | 12 hallazgos |
| Recompensas públicas conocidas | Al menos 58.500 dólares | 5.000 dólares y dos pagos de 500 dólares |
Los equipos de seguridad de Google utilizan herramientas como AddressSanitizer, MemorySanitizer y Control Flow Integrity para localizar patrones de corrupción de memoria y comportamientos peligrosos en el código . Sus procesos de fuzzing también incorporan técnicas de aprendizaje automático para dirigir las pruebas hacia rutas de código complejas o especialmente sensibles .
Este enfoque es muy eficaz para encontrar errores con patrones reconocibles, como:
La ventaja principal es la escala. Un sistema automatizado puede generar y probar enormes cantidades de entradas, repetir una misma prueba miles de veces y recorrer rutas que sería imposible revisar manualmente. En la primera actualización de Chrome 151, ese proceso permitió encontrar internamente 349 de los 370 fallos .
Los investigadores externos cubrieron menos terreno en términos cuantitativos, pero sus hallazgos fueron decisivos. En la primera actualización, los informes externos recibieron recompensas de entre 2.000 y 36.000 dólares. El pago individual más alto, de 36.000 dólares, correspondió a un fallo de uso después de liberar en la GPU, identificado como CVE-2026-13789 .
En la actualización de agosto, Google acreditó a Muhammad Alifa Ramdhan, Pan ZhenPeng y Billy Jheng Bing Jhong, de STAR Labs SG Pte. Ltd., por informar de una vulnerabilidad crítica de uso después de liberar en WebGL, CVE-2026-19170 . Otra vulnerabilidad crítica de WebGL, CVE-2026-19137, fue comunicada de forma anónima .
Google también concedió una recompensa de 5.000 dólares a SungHyun Kim por CVE-2026-19169, un fallo de validación insuficiente en Contextual Tasks. La publicación de agosto registró además dos pagos de 500 dólares .
La diferencia no está simplemente en que una persona revise el código con más atención. Muchos de estos hallazgos exigen pensar como un atacante: combinar varios componentes, provocar una condición de carrera, imaginar una secuencia de eventos poco habitual o detectar una interacción entre módulos que, por separado, parecen funcionar correctamente .
Chrome 151 incluyó además un cambio preventivo importante. Google comenzó a sustituir su motor de análisis XML por una implementación escrita en Rust, un lenguaje con garantías de seguridad de memoria, para los escenarios habituales en los que no es necesario utilizar XSLT .
El objetivo es eliminar desde el diseño ciertas clases de errores, como el uso después de liberar y los desbordamientos de búfer. La migración no resuelve los fallos lógicos ni los problemas de diseño, pero sí reduce una categoría especialmente persistente en bases de código complejas escritas en C++.
Chrome 151 no demuestra que la IA haya ganado la carrera contra los expertos humanos. Demuestra algo más útil: que ambos enfoques cubren zonas distintas del problema.
La actualización de agosto es particularmente reveladora: casi un tercio de sus 41 fallos de gravedad alta y crítica procedía de investigadores externos . La lección para la industria no es elegir entre IA y talento humano, sino combinar ambos. La primera herramienta ensancha la red; el segundo decide dónde merece la pena mirar.
Chrome de escritorio debería actualizarse automáticamente, pero es recomendable comprobarlo manualmente en Configuración > Información de Chrome. Los usuarios deben instalar la versión 151.0.7922.108/.109 o una posterior .
En Android, hay que revisar las actualizaciones disponibles de Chrome en la tienda de aplicaciones o en los ajustes del dispositivo; la versión documentada para esa plataforma es la 151.0.7922.71/.72 .
Dado que CVE-2026-11645 ya estaba siendo explotado cuando se corrigió, no conviene posponer la actualización .