{"id":1107,"date":"2026-06-06T11:11:43","date_gmt":"2026-06-06T11:11:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/06\/un-agente-de-ia-descubre-21-dias-cero-en-ffmpeg-los-parches-de-chrome-registran-429-errores-cyberdefensa-mx\/"},"modified":"2026-06-06T11:11:43","modified_gmt":"2026-06-06T11:11:43","slug":"un-agente-de-ia-descubre-21-dias-cero-en-ffmpeg-los-parches-de-chrome-registran-429-errores-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/06\/un-agente-de-ia-descubre-21-dias-cero-en-ffmpeg-los-parches-de-chrome-registran-429-errores-cyberdefensa-mx\/","title":{"rendered":"Un agente de IA descubre 21 d\u00edas cero en FFmpeg; Los parches de Chrome registran 429 errores \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Dos cosas aterrizaron con unos d\u00edas de diferencia esta semana. Una startup de seguridad inform\u00f3 de 21 vulnerabilidades previamente desconocidas en FFmpeg, la biblioteca multimedia que se encuentra dentro de casi todo lo relacionado con el v\u00eddeo, todas ellas encontradas por un agente aut\u00f3nomo de IA.<\/p>\n<p>La misma semana, Google envi\u00f3 <a href=\"https:\/\/chromereleases.googleblog.com\/2026\/06\/stable-channel-update-for-desktop.html\">Cromo 149<\/a> con parches para 429 errores de seguridad, la mayor cantidad jam\u00e1s realizada en una sola versi\u00f3n.<\/p>\n<p>La IA solo encontr\u00f3 los errores de FFmpeg. El r\u00e9cord de Chrome lleg\u00f3 despu\u00e9s de que Google revisara su programa de recompensas para hacer frente a una avalancha de informes generados por IA. Los mecanismos difieren, pero la presi\u00f3n es la misma: la IA est\u00e1 poniendo m\u00e1s vulnerabilidades ante las personas que tienen que lidiar con ellas, y m\u00e1s r\u00e1pido que antes.<\/p>\n<p>Los hallazgos de FFmpeg provienen de <a href=\"https:\/\/depthfirst.com\/research\/21-zero-days-in-ffmpeg\">profundidad primero<\/a>cuyo agente de seguridad aut\u00f3nomo escane\u00f3 aproximadamente 1,5 millones de l\u00edneas de C del proyecto y produjo 21 d\u00edas cero confirmados, cada uno con una entrada de prueba de concepto reproducible.<\/p>\n<p>La empresa calcula el coste de la ejecuci\u00f3n en unos 1.000 d\u00f3lares. Varios de los errores hab\u00edan estado latentes durante 15 a 20 a\u00f1os; un desbordamiento de pila en el c\u00f3digo de la tabla de descripci\u00f3n de servicios data de 2003 y permaneci\u00f3 intacto durante 23 a\u00f1os.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La mayor\u00eda son desbordamientos de pila o mont\u00f3n en analizadores y demuxers, que abarcan componentes desde el demuxer TS hasta el decodificador VP9. Depthfirst dice que algunos ya llevan identificadores CVE; su informe enumera nueve, CVE-2026-39210 a CVE-2026-39218, y se\u00f1ala que el resto est\u00e1n arreglados pero a\u00fan no numerados. Tambi\u00e9n <a href=\"https:\/\/github.com\/DepthFirstDisclosures\/ffmpeg-dfvuln127\">public\u00f3 un PoC<\/a>.<\/p>\n<p>En noticias separadas, Chrome 149 corrige 429 vulnerabilidades, un r\u00e9cord para una sola versi\u00f3n. M\u00e1s de 100 son cr\u00edticos o de alta gravedad, en su mayor\u00eda de uso despu\u00e9s de la liberaci\u00f3n y validaci\u00f3n de entrada insuficiente.<\/p>\n<p>Lo peor, CVE-2026-10881 (CVSS 9.6), es una lectura y escritura fuera de l\u00edmites en el motor gr\u00e1fico ANGLE que permite que una p\u00e1gina dise\u00f1ada escape del entorno limitado y ejecute c\u00f3digo en el host. Google pag\u00f3 97.000 d\u00f3lares por \u00e9l.<\/p>\n<p>Los errores de mayor gravedad fueron en su mayor\u00eda hallazgos internos: de aproximadamente 90 errores de alta gravedad, s\u00f3lo 10 provinieron de investigadores externos y 19 de los 22 cr\u00edticos fueron del propio Google. La conexi\u00f3n con la IA tiene m\u00e1s que ver con el volumen que con la autor\u00eda.<\/p>\n<p>Google no ha vinculado el 429 a la IA; la se\u00f1al grabada es la <a href=\"https:\/\/bughunters.google.com\/blog\/evolving-the-android-chrome-vrps-for-the-ai-era\">revisi\u00f3n de recompensas<\/a> lo hizo en abril, motivado por una avalancha de env\u00edos generados por IA y ahora solicita un reproductor conciso de los largos art\u00edculos que produce la IA.<\/p>\n<p>El agente Big Sleep de Google inform\u00f3 una serie de errores de FFmpeg el a\u00f1o pasado, ahora visibles en la p\u00e1gina del proyecto. <a href=\"https:\/\/ffmpeg.org\/security.html\">pagina de seguridad<\/a> etiquetado como BIGSLEEP, y el modelo Mythos de Anthropic sac\u00f3 un defecto H.264 de 16 a\u00f1os de antig\u00fcedad y otros de FFmpeg por alrededor de $10,000, tres de los cuales se enviaron en FFmpeg 8.1, seg\u00fan su <a href=\"https:\/\/red.anthropic.com\/2026\/mythos-preview\/\">propia redacci\u00f3n<\/a>.<\/p>\n<p>Hace d\u00edas, otra herramienta aut\u00f3noma encontr\u00f3 un RCE autenticado en Redis que hab\u00eda estado presente desde la versi\u00f3n 7.2.0, desapercibido durante m\u00e1s de dos a\u00f1os. La investigaci\u00f3n apunta en la misma direcci\u00f3n: en un estudio de febrero, un agente reprodujo PoC en funcionamiento durante m\u00e1s de la mitad de los casos. <a href=\"https:\/\/arxiv.org\/abs\/2602.07287\">100 errores reales del kernel de Linux de N d\u00edas<\/a>superando la pelusa.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Para FFmpeg, extraiga la compilaci\u00f3n ascendente fija o la actualizaci\u00f3n de seguridad de su distribuci\u00f3n tan pronto como llegue, y priorice cualquier cosa que ingiera RTSP o AV1-over-RTP que no sea de confianza. FFmpeg se incluye ampliamente en canalizaciones de medios, ruedas de Python, im\u00e1genes de contenedores y dispositivos, por lo que no se detenga en los paquetes del sistema; esas copias incrustadas tambi\u00e9n necesitan parches.<\/p>\n<p>Para Chrome, actualice a 149.0.7827.53 en Linux o 149.0.7827.53\/54 en Windows y macOS, o confirme que se haya ejecutado la actualizaci\u00f3n autom\u00e1tica.<\/p>\n<p>La respuesta tiene que adaptarse al nuevo ritmo: ciclos de parches m\u00e1s cortos, actualizaci\u00f3n autom\u00e1tica dondequiera que exista y aumentos de dependencia que conllevan correcciones CVE tratadas como trabajo de seguridad, no como mantenimiento de rutina.<\/p>\n<p>Sin embargo, lo dif\u00edcil es cambiar. Encontrar estos errores se ha vuelto barato; clasificar los informes, enviar las correcciones e instalarlas no lo ha hecho, y gran parte de ese trabajo a\u00fan recae en voluntarios y una delgada capa de evaluadores humanos que ahora se espera que sigan el ritmo de las m\u00e1quinas.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Dos cosas aterrizaron con unos d\u00edas de diferencia esta semana. Una startup de seguridad inform\u00f3 de 21 vulnerabilidades previamente desconocidas en FFmpeg, la biblioteca multimedia que se encuentra dentro de casi todo lo relacionado con el v\u00eddeo, todas ellas encontradas por un agente aut\u00f3nomo de IA. La misma semana, Google envi\u00f3 Cromo 149 con parches [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[397,146,17,24,2955,717,1139,2956,52,713,2957],"class_list":["post-1107","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agente","tag-cero","tag-chrome","tag-cyberdefensa-mx","tag-descubre","tag-dias","tag-errores","tag-ffmpeg","tag-los","tag-parches","tag-registran"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1107","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1107"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1107\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1107"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1107"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1107"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}