PageBreak de Google detecta más de 500 vulnerabilidades XSS en sus aplicaciones web

Tapbit Wire - Tapbit NewsTapbit Wire·Fuente:Crypto.news·
Compartir

Google ha revelado que su agente de seguridad AI PageBreak halló más de 500 vulnerabilidades de scripting entre sitios (XSS) en sus aplicaciones web.

Resumen

  • Google afirma que PageBreak prueba fallos sospechosos contra aplicaciones en ejecución antes de enviar informes a los equipos de producto.

  • El agente usa modelos Gemini para la mayoría de los análisis y herramientas independientes para confirmar si una explotación funciona.

  • Al 4 de septiembre, las aplicaciones construidas sobre marcos web de alta confianza de Google registraron dos hallazgos XSS.

  • Google planea integrar PageBreak más estrechamente con CodeMender, que genera correcciones de seguridad.

El equipo de Seguridad de Productos de Google indicó que PageBreak comenzó como piloto en noviembre de 2025 y se convirtió en proyecto formal en enero de 2026. Analiza las propias aplicaciones web de Google y ha detectado vulnerabilidades XSS incluso en dominios corporativos sensibles. Google no identificó las aplicaciones afectadas en su anuncio.

El XSS ocurre cuando una aplicación permite que un script del atacante se ejecute en el navegador de otro usuario. Según la aplicación y el acceso del atacante, esta vulnerabilidad puede exponer datos o permitir actuar mediante la sesión del usuario afectado. Google reportó más de 500 hallazgos en sus aplicaciones, pero no especificó su distribución por producto ni gravedad.

Cómo PageBreak confirma fallos sospechosos

En lugar de enviar cada fallo sospechoso al equipo de producto, PageBreak envía cada candidato a un validador especializado. Para un hallazgo XSS, el validador inserta una carga útil JavaScript, carga la página afectada y verifica si el script se ejecuta. Google afirmó que este paso de validación mantiene la tasa de falsos positivos casi en cero.

El agente también puede probar otros tipos de fallos. Según Google, sus validadores comprueban si una entrada inyectada modifica una consulta de base de datos, si la aplicación expone un archivo mediante recorrido de rutas o si puede ejecutar código. Una verificación independiente busca solicitudes que la aplicación envíe a servicios internos.

También te podría interesar: Cosmos Hub protege 1,23 millones de ATOM tras el ataque a Neutron

La mayoría de los análisis de PageBreak usan modelos Gemini, incluidos Gemini 3.1 Pro y Gemini 3.5 Flash, aunque Google señaló que el agente puede funcionar con distintos modelos. Los validadores no son escritos por el agente de IA. Google también ejecuta agentes mediante múltiples intentos, ya que un modelo puede seguir una ruta infructuosa antes de hallar una explotación viable.

Google diseñó el proceso de validación para resolver un problema que su personal de seguridad había encontrado: los informes generados por IA pueden describir rutas de ataque convincentes que fracasan al probarse. Bajo el proceso de PageBreak, los candidatos no verificados permanecen dentro del flujo de trabajo del equipo de seguridad; pueden orientar análisis posteriores o ayudar a los ingenieros a crear nuevos validadores, pero Google afirmó que no se envían a los equipos de producto como errores confirmados.

PageBreak halló dos fallos en aplicaciones protegidas

De cientos de aplicaciones construidas sobre marcos web de alta confianza de Google, PageBreak identificó dos vulnerabilidades XSS al 4 de septiembre, según Google. Ambas estaban limitadas a aplicaciones internas o puntos finales de depuración con brechas en sus protecciones de seguridad. Este resultado abarca ese grupo específico; la cifra general de más de 500 hallazgos cubre las aplicaciones web de primera parte de Google de forma más amplia.

El resultado del marco ofrece a Google una forma de probar la solidez de su diseño de aplicaciones frente a escaneos repetidos. PageBreak también tiene acceso a herramientas internas que le permiten inspeccionar aplicaciones a gran escala. Google indicó que su repositorio de código permite al agente seguir rutas entre servicios, mientras que los datos de seguridad del tráfico web en vivo pueden vincular una página solicitada con el código fuente correspondiente. Los escáneres existentes le otorgan acceso autenticado a sitios internos que resultan difíciles de examinar para un investigador externo.

Esos recursos ayudan a explicar el alcance de los hallazgos de Google sin sugerir que otra organización pueda obtener los mismos resultados simplemente ejecutando un modelo Gemini. El recuento informado por PageBreak proviene de escaneos de las aplicaciones de Google con acceso a su código, datos de tráfico y sistemas de pruebas.

Los equipos de criptografía enfrentan la misma carga de verificación

El problema de revisar informes de seguridad generados por IA también ha surgido en software criptográfico. En julio, la investigación de seguridad de la Fundación Ethereum describió un proceso en el que agentes desarrollan hallazgos potenciales y revisores independientes intentan reproducirlos. La fundación reportó un fallo confirmado en libp2p, posteriormente divulgado como CVE-2026-34219, y advirtió que informes aparentemente válidos pueden implicar código inalcanzable o condiciones de ataque que no se cumplen en la práctica.

Para los equipos que gestionan fondos de usuarios cripto, la diferencia entre un problema potencial y una explotación funcional afecta la velocidad con que un informe puede derivar en una corrección. Un escaneo de Red Team de Bitcoin en agosto registró 7.958 hallazgos en 501 proyectos de código abierto tras 108 horas; en ese momento, el 24,7 % contaba con pruebas reproducibles, y el total no representaba 7.958 vulnerabilidades explotables confirmadas.

Informes anteriores sobre recompensas por errores cripto describieron una carga de revisión similar. Barry Plunkett, copresidente ejecutivo de Cosmos Labs, señaló en abril que las presentaciones a su programa aumentaron un 900 % respecto al año anterior, incluyendo tanto informes válidos como inválidos. PageBreak es una herramienta interna de Google, y esta no ha indicado que esté disponible para proyectos cripto.

Google planea asociar hallazgos con correcciones

Incluso tras limitar los informes a hallazgos verificados, Google afirmó que sus equipos de producto siguen recibiendo una alta carga de trabajo de seguridad. Por ello, PageBreak colabora con otros proyectos de Google, como CodeMender, un agente que genera correcciones de errores. Google planea profundizar esa conexión para que los equipos de producto puedan revisar las correcciones propuestas junto con las vulnerabilidades confirmadas.

Leer más: Cosmos Hub protege 1,23 millones de ATOM tras el ataque a Neutron