Chrome 155 corrige 247 fallos, cuatro de ellos críticos

Chrome 155 corrige 247 fallos, cuatro de ellos críticos

Google ha publicado Chrome 155, una actualización de seguridad que corrige 247 vulnerabilidades. Cuatro de ellas están calificadas como críticas. La nueva versión empezó a llegar a los usuarios el martes.

El tamaño de la actualización no es lo único llamativo. Un gran número de los fallos comunicados por investigadores externos procede de una sola persona, Xinyang Ge, y muchos de ellos se descubrieron con ayuda de la IA.

Cuatro fallos críticos de tipo use-after-free

Los cuatro fallos críticos son de tipo use-after-free. Este error de memoria se produce cuando un programa sigue usando una zona de memoria que ya se ha liberado. Los componentes afectados son Chromecast, Browser, Navigation y Track. Los fallos tienen los identificadores CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 y CVE-2026-106347.

Google descubrió por su cuenta el primero, CVE-2026-106382. Xinyang Ge comunicó los otros tres y utilizó la IA para localizar dos de ellos. Google aún no ha dicho cuánto ha pagado al investigador por estos informes.

Fallos de gravedad alta y hallazgos con ayuda de la IA

La actualización corrige también 53 vulnerabilidades de gravedad alta. Según el boletín de seguridad de Google, investigadores externos comunicaron 34 de ellas.

Xinyang Ge comunicó una docena de estos fallos de gravedad alta. Muchos se encontraron con IA, y Google afirma que no pagará recompensa al investigador por algunos de ellos. La empresa no ha precisado qué informes quedan excluidos ni por qué.

Los 190 fallos restantes son de gravedad media o baja. Los equipos de Google encontraron la mayoría.

Recompensas aún pendientes

En total, investigadores externos comunicaron 62 de los fallos corregidos en Chrome 155. Hasta ahora, Google ha pagado unos 33.000 dólares en recompensas de su programa de caza de fallos. Todavía no ha revelado las cantidades de casi 50 de esos informes, así que la cifra final puede cambiar.

Los problemas de autorización encabezan la lista

Los errores de control de acceso forman el grupo más numeroso de correcciones. La actualización soluciona:

  • 41 fallos de autorización incorrecta
  • 34 fallos use-after-free
  • 34 problemas de falta de autorización
  • 20 fallos de representación engañosa en la interfaz
  • 17 fugas de información
  • 16 fallos de recursos sin inicializar
  • 9 problemas de tipo confused deputy
  • 9 fallos de validación incorrecta de entradas

Google no indica que ninguna de estas vulnerabilidades se esté explotando activamente.

Versiones que hay que comprobar

Chrome 155 se está distribuyendo como versiones 155.0.8059.39/.40 en Windows y macOS, y como versión 155.0.8059.39 en Linux. Usuarios y administradores deberían comprobar que los navegadores de su entorno ejecutan estas compilaciones, sobre todo teniendo en cuenta el número de correcciones críticas y de gravedad alta.

La actualización llega después de la actualización de Android de octubre de 2026 de Google, que corrigió 25 fallos, siete de ellos críticos.

Por qué es importante

Sin explotación conocida, Chrome 155 no es un parche de emergencia. Pero 57 correcciones críticas y de gravedad alta en una sola versión suponen una superficie de ataque considerable para dejarla abierta, y el navegador es un programa que casi todas las organizaciones exponen a diario a contenido no fiable. Lo sensato es instalar la actualización cuanto antes.

El dato más revelador es el papel de la IA. Un solo investigador que se apoya en la IA es responsable de tres de los cuatro fallos críticos y de una docena de los de gravedad alta. Eso indica que la búsqueda de fallos asistida por IA ya está dando resultados válidos y serios en un código muy probado, y no solo ruido. La decisión de Google de no pagar por algunos de estos informes encaja en una tensión más amplia. La empresa suspendió hace poco su programa de recompensas para código abierto por una oleada de informes generados con IA. Al mismo tiempo, un fallo de Rejetto HFS descubierto por IA ya se ha explotado en ataques.

Habrá que ver si Google explica cómo valora los informes asistidos por IA en su programa de Chrome y si otros fabricantes fijan normas parecidas. Si las herramientas de IA siguen sacando fallos a este ritmo, las actualizaciones más grandes podrían volverse más habituales, y los defensores podrían tener menos margen entre la divulgación y la explotación.