InicioCentro de noticias de LBank
PageBreak de Google encuentra más de 500 fallos de XSS en sus aplicaciones web
googles-pagebreak-finds-over-500-xss-flaws
PageBreak de Google encuentra más de 500 fallos de XSS en sus aplicaciones web
Google dice que PageBreak prueba posibles fallos contra aplicaciones en ejecución antes de enviar informes a los equipos de producto. El agente utiliza modelos Gemini para la mayoría de los análisis y herramientas separadas para confirmar si un exploit funciona. Las aplicaciones construidas sobre los marcos de alta garantía de Google tenían dos hallazgos de XSS al 4 de septiembre. Google planea conectar PageBreak más estrechamente con CodeMender, que genera correcciones de seguridad.
2026-09-25 Fuente:crypto.news

Google ha revelado que su agente de seguridad de IA, PageBreak, ha encontrado más de 500 vulnerabilidades de cross-site scripting en las aplicaciones web de la compañía.

Resumen
  • Google afirma que PageBreak prueba fallas sospechosas en aplicaciones en ejecución antes de enviar reportes a los equipos de producto.
  • El agente utiliza modelos Gemini para la mayoría de los escaneos y herramientas separadas para confirmar si un exploit funciona.
  • Las aplicaciones construidas sobre los frameworks de alta garantía de Google registraban dos hallazgos de XSS al 4 de septiembre.
  • Google planea conectar más estrechamente PageBreak con CodeMender, que genera correcciones de seguridad.

El equipo de Seguridad de Producto de Google dijo que PageBreak comenzó como un piloto en noviembre de 2025 y se convirtió en un proyecto formal en enero de 2026. Prueba las propias aplicaciones web de Google y ha encontrado fallas de cross-site scripting, o XSS, incluso en dominios sensibles de la compañía. Google no identificó las aplicaciones afectadas en su anuncio.

El XSS ocurre cuando una aplicación permite que el script de un atacante se ejecute en el navegador de otro usuario. Dependiendo de la aplicación y del nivel de acceso del atacante, la falla puede exponer datos o permitir que alguien actúe a través de la sesión del usuario afectado. Google reportó más de 500 hallazgos en sus aplicaciones, pero no ofreció un desglose por producto o gravedad.

Cómo PageBreak confirma fallas sospechosas

En lugar de enviar cada bug sospechoso a un equipo de producto, PageBreak remite cada candidato a un validador especializado. Para un hallazgo de XSS, el validador inserta una carga útil de JavaScript, carga la página afectada y comprueba si el script se ejecuta. Google dijo que este paso de validación ha mantenido la tasa de falsos positivos del sistema cerca de cero.

El agente también puede probar otros tipos de fallas. Según Google, sus validadores verifican si una entrada inyectada modifica una consulta a la base de datos, si una aplicación expone un archivo mediante path traversal o si puede ser forzada a ejecutar código. Una comprobación separada busca solicitudes que una aplicación envía a servicios internos.

La mayoría de los escaneos de PageBreak utilizan modelos Gemini, incluidos Gemini 3.1 Pro y Gemini 3.5 Flash, aunque Google dijo que el agente puede trabajar con distintos modelos. Los validadores en sí no son escritos por el agente de IA. Google también ejecuta los agentes mediante intentos repetidos porque un modelo puede seguir una ruta improductiva antes de encontrar un exploit viable.

Google desarrolló el proceso de validación en respuesta a un problema que su personal de seguridad había detectado: los reportes generados por IA pueden describir rutas de ataque convincentes que fracasan al ser probadas. Bajo el proceso de PageBreak, los candidatos no verificados permanecen dentro del flujo de trabajo del equipo de seguridad. Pueden orientar escaneos posteriores o ayudar a los ingenieros a construir nuevos validadores, pero Google dijo que no se envían a los equipos de producto como bugs confirmados.

PageBreak encontró dos fallas en aplicaciones protegidas

Entre cientos de aplicaciones construidas sobre los frameworks web de alta garantía de Google, PageBreak identificó dos vulnerabilidades XSS al 4 de septiembre, dijo Google. Ambas estaban limitadas a aplicaciones internas o endpoints de depuración con brechas en sus protecciones de seguridad. El resultado cubre ese grupo de aplicaciones; la cifra de más de 500 hallazgos de Google se refiere de manera más general a sus aplicaciones web first-party.

El resultado en esos frameworks le da a Google una forma de probar cómo el diseño de sus aplicaciones resiste escaneos repetidos. PageBreak también tiene acceso a herramientas de la compañía que le ayudan a inspeccionar aplicaciones a escala. Google dijo que su repositorio de código permite al agente seguir rutas entre servicios, mientras que los datos de seguridad del tráfico web en vivo pueden conectar una página solicitada con el código fuente correspondiente. Los escáneres existentes le otorgan acceso autenticado a sitios internos que pueden ser difíciles de examinar para un investigador externo.

Esos recursos ayudan a explicar el alcance de los hallazgos de Google sin sugerir que otra organización podría obtener los mismos resultados simplemente ejecutando un modelo Gemini. El conteo reportado por PageBreak proviene de escaneos de las aplicaciones de Google con acceso al código, los datos de tráfico y los sistemas de pruebas de Google.

Los equipos cripto enfrentan la misma carga de verificación

El problema de comprobar reportes de seguridad generados por IA también ha surgido en el software cripto. En julio, la investigación de seguridad de la Ethereum Foundation describió un proceso en el que agentes desarrollan hallazgos potenciales y revisores separados intentan reproducirlos. La fundación reportó una falla confirmada en libp2p, divulgada más tarde como CVE-2026-34219, al tiempo que advirtió que reportes plausibles pueden involucrar código inalcanzable o condiciones de ataque que no se sostienen en la práctica.

Para los equipos que gestionan los fondos de los usuarios cripto, la diferencia entre un problema candidato y un exploit funcional afecta la rapidez con la que un reporte puede traducirse en una corrección. Un escaneo del Bitcoin Red Team en agosto registró 7.958 hallazgos en 501 proyectos de código abierto tras 108 horas. En ese momento, el 24,7% de los hallazgos contaba con pruebas reproducibles; el total completo no representaba 7.958 vulnerabilidades explotables confirmadas.

Reportes anteriores sobre programas de bug bounty en cripto describieron una carga de revisión similar. El co-CEO de Cosmos Labs, Barry Plunkett, dijo en abril que las presentaciones a su programa habían aumentado un 900% respecto al año anterior, incluyendo tanto reportes válidos como inválidos. PageBreak es una herramienta interna de Google, y Google no ha dicho que esté disponible para proyectos cripto.

Google planea emparejar hallazgos con correcciones

Incluso después de limitar los reportes a hallazgos verificados, Google dijo que sus equipos de producto siguen recibiendo un alto volumen de trabajo de seguridad. Por ello, PageBreak está trabajando con otros proyectos de Google, incluido CodeMender, un agente que genera correcciones de bugs. Google planea profundizar esa conexión para que los equipos de producto puedan revisar correcciones propuestas junto con vulnerabilidades confirmadas.