Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon IA de Google halla más de 500 fallos XSS y crea exploits


Google ha presentado PageBreak, un agente de seguridad basado en IA desarrollado internamente que ha logrado detectar más de 500 fallos verificados de cross-site scripting (XSS) en sus propias aplicaciones web. Este sistema identifica vulnerabilidades que podrían permitir a un atacante ejecutar código no deseado en el navegador de los usuarios, incluso en servicios sensibles.



Google ha revelado un agente de seguridad de IA interno que encontró más de 500 fallos verificados de secuencias de comandos lintas sitios, o XSS, en sus propias aplicaciones web.

El sistema, llamado PageBreak, busca debilidades que podrían permitir que un atacante ejecute código no deseado en el navegador de un visitante, incluso en servicios sensibles. El anuncio es importante porque los escáneres de IA pueden generar una gran cantidad de informes dudosos.

En su lugar, PageBreak prueba cada debilidad sospechosa contra un entorno real, buscando pruebas de que un ataque real funcione antes de enviarlo a los ingenieros. Esto reduce el ruido mientras expone debilidades web ocultas.

Analistas de tl;dr sec, referenciados como Tdr SEC, destacaron PageBreak en su resumen de octubre. Esto fue una prueba defensiva, no malware ni una intrusión confirmada. El proyecto de descubrimiento de vulnerabilidades Big Sleep se centró, en cambio, en un fallo de base de datos.

Google dijo en un informe público que PageBreak comenzó como un piloto en noviembre de 2025 y se convirtió en un proyecto completo en enero de 2026. Utiliza principalmente modelos Gemini dentro de un flujo de trabajo basado en pruebas.

El Hacker de IA de Google encuentra más de 500 fallos XSS

PageBreak examina el código y las señales de tráfico para identificar posibles debilidades. Luego, entrega esa teoría a un validador diseñado específicamente en lugar de tratar la salida de la IA como un hallazgo de seguridad final.

Para el XSS, el validador inyecta JavaScript, abre el objetivo a través de un sistema de prueba similar a un navegador y comprueba si el código realmente se ejecuta.

En lugar de simplemente señalar código que parece riesgoso, el escáner demuestra el efecto. Google atribuye su tasa de falsos positivos cercana a cero a esta verificación. El mismo método de validación puede probar inyección SQL, salto de directorio (path traversal), ejecución remota de código y falsificación de solicitudes del lado del servidor (SSRF).

En un informe sobre correcciones de errores de Chrome impulsadas por IA, se mostró que los sistemas automatizados ayudaban a los equipos a encontrar, reproducir, triar y parchear errores del navegador. PageBreak añade una salvaguarda clave: verifica la ruta del exploit antes de escalar el problema.

Los resultados también pusieron a prueba el diseño seguro. Hasta el 4 de septiembre de 2026, PageBreak encontró solo dos problemas de XSS entre cientos de aplicaciones creadas con sus marcos de trabajo web de alta seguridad.

Ambos estaban limitados a aplicaciones internas o puntos finales de depuración con brechas de endurecimiento, lo que demuestra por qué los controles consistentes del marco de trabajo pueden prevenir clases enteras de errores.

Las cadenas de exploits exponen riesgos

Los hallazgos más notables no fueron simples errores de entrada. En un caso, PageBreak encontró un problema de envenenamiento de caché que afectaba a un servidor de archivos JavaScript.

Un segmento de ruta de URL no verificado se insertaba en el código devuelto pero se excluía de la clave de caché, lo que permitía que una respuesta maliciosa se almacenara y luego se entregara a otros visitantes en la misma área geográfica.

Google no encontró evidencia de que los atacantes utilizaran ese fallo de caché. Aun así, podría haber provocado XSS en dominios sensibles de Google y sitios web externos que cargaran el JavaScript afectado.

Esto refleja los riesgos en los ataques de envenenamiento de caché de CDN, donde las respuestas compartidas pueden convertir una debilidad de entrada en la ejecución de código en el lado del navegador.

Una segunda cadena afectó a la consola de administración. PageBreak descubrió que un valor de redireccionamiento no verificado podía llegar a window.location, pero una firma criptográfica bloqueaba inicialmente el abuso directo.

El agente descubrió un punto final de autorización separado que producía una firma válida para un URI de JavaScript malicioso, convirtiendo un punto final protegido en una ruta XSS funcional.

El tercer caso involucró la extensión Tag Assistant. Verificaciones débiles en conexiones externas, la recuperación de un nonce de un solo uso y el reenvío de mensajes no seguros permitieron que el contenido de un script controlado por el atacante llegara a una página bajo depuración.

El soporte para URLs de datos permitió entonces la ejecución de JavaScript arbitrario, creando una condición de XSS universal. Google conserva los hallazgos no verificados para futuros escaneos y mejoras del validador en lugar de enviarlos a los equipos de producto.

También reconoce que los validadores incompletos pueden pasar por alto debilidades genuinas. Sus resultados reportados respaldan la combinación de pruebas automatizadas con marcos seguros, mientras que los ingenieros siguen revisando las correcciones propuestas antes de que los cambios lleguen a los usuarios.

Google está trabajando con iniciativas de parcheo automatizado para abordar el volumen de informes confirmados. El resultado previsto es reducir el trabajo de los equipos de producto a la validación de las correcciones propuestas, en lugar de investigar repetidamente si los informes convincentes generados por IA describen problemas de seguridad reales.

La fuente contiene dominios afectados y artefactos de prueba, no infraestructura maliciosa confirmada. Estos aparecen a continuación como referencia y no deben tratarse como una lista de bloqueo.

Fuentes:
https://cybersecuritynews.com/googles-ai-hacker/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.