As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Google registrou um salto sem precedentes na correção de falhas de segurança: 1.072 vulnerabilidades resolvidas nas versões 149 e 150 do Chrome, um número que supera a soma de erros corrigidos nos 23 marcos anteriores. Este ritmo vertiginoso continuou na versão 151, onde se mitigaram outros 370 falhas, incluindo sete qualificados como críticos, o que sublinha que os navegadores modernos estão no centro de uma corrida contra o tempo entre descoberta e adesivo.
Por trás deste aumento há um fator tecnológico chave: a adoção de modelos de linguagem e agentes automatizados que aceleram a busca de erros. Ferramentas alimentadas por grandes modelos multiplicaram a capacidade de gerar testes e detectar rotas de exploração que antes exigiam semanas ou meses de pesquisa humana. O reflexo estatístico dessa dinâmica é evidente nos dados do governo dos Estados Unidos: o portal da NVD registra dezenas de milhares de vulnerabilidades já em 2026, aproximando-se do número anual do ano anterior ( National Vulnerability Database).

Um caso ilustrativo é a falha de escape do sandbox no componente de navegação, identificada como CVE-2026-3545 com uma pontuação CVSS de 9.6, que permitia enganar o navegador para ler arquivos locais. O Google explicou que essa fraqueza estava latente no código durante mais de uma década e foi localizada por um harness automatizado que empregava os modelos Gemini. A história demonstra duas coisas: as falhas herdadas continuam a ser valiosas para atacantes e defensores, e a automação pode reescrever a curva temporal de descoberta.
A resposta do Google é multifacetada e revela como mudará a operação de segurança de software em grande escala. A empresa acelera seu ciclo de lançamentos maiores a duas semanas, mantém atualizações semanais de segurança e está testando duas implantaçãos de segurança por semana. Além disso, trabalha em automatizar a geração de notas de versão e descrições CVE para reduzir pescoços de garrafa manuais, e em técnicas de adesivo dinâmico para aplicar correções sem interromper as sessões dos usuários aproveitando a arquitetura multiprocesso do Chrome. Toda esta iniciativa procura reduzir a janela entre descoberta e mitigação.
Para além dos adesivos pontuais, o Google aposta em medidas estruturais para reduzir a recorrência de erros clássicos: endurecimento do runtime, migração paulatina de componentes críticos para linguagens com gestão de memória segura como Rust, e substituição de partes da interface por tecnologias Web (HTML/CSS/TypeScript) para diminuir a dependência de código C++ vulnerável. Também impulsiona a atualização automatizada de dependências de terceiros, um vetor habitual de compromissos supply-chain.
Para usuários individuais a recomendação principal é nítida: activar as actualizações automáticas e reiniciar o navegador quando necessário, porque muitos adesivos requerem que a nova versão entre em execução para fechar vetores exploráveis. É sensato também rever extensões instaladas, minimizar a exposição a sites não confiáveis e considerar medidas adicionais como isolamento de processos ou perfis de navegador independentes para tarefas críticas.
Em ambientes empresariais e de TI, a obrigação é mais complexa: as organizações devem integrar essas cadências do Chrome em suas políticas de gestão de adesivos, automatizar os testes de regressão para implantação rápida, e aproveitar ferramentas MDM ou políticas de grupo para forçar atualizações. Também convém reforçar detecção e resposta com EDR, limitar o acesso a recursos locais desde processos do navegador e priorizar o rastreio e atualização de dependências em pipelines de desenvolvimento.

Para desenvolvedores e equipes de produto, a mensagem é investir em prevenção: incorporar análise estática, fuzzing assistido por IA de maneira responsável, adotar gradualmente linguagens e bibliotecas com garantias de memória, e estabelecer mecanismos de divulgação coordenada que permitam publicar achados sem demoras desnecessárias. A automação de notas e CVE ajuda, mas não substitui uma política clara de divulgação responsável que proteja os usuários sem blindar os atacantes.
O panorama coloca também desafios regulatórios e políticas públicas: os responsáveis pela segurança devem colaborar para definir prazos razoáveis de adesivo, incentivos para manter actualizações dependências críticas e padrões mínimos para a divulgação. À medida que as ferramentas da IA facilitam tanto a descoberta de vulnerabilidades como a sua exploração, a governança sobre práticas de segurança e transparência torna-se uma prioridade coletiva.
Não há soluções mágicas: a combinação de automação, adesivos mais frequentes, hardening do código e melhorias na cadeia de abastecimento reduz o risco, mas também exige maior disciplina operacional. Cada bug corrigido é uma oportunidade menos para um atacante, mas a outra metade da equação é garantir que esses arranjos cheguem aos usuários e sistemas antes que possam ser explorados. Para estar ao dia, consulte os avisos oficiais do Chrome e as bases de dados de vulnerabilidades, como o blog de releases do Google ( Chrome Releases) e NVD ( National Vulnerability Database), e ajuste seus processos de segurança em consequência.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...