Firefox 150 corrige 271 fallos de seguridad

Firefox 150 corrigió 271 vulnerabilidades de seguridad en una sola versión.

Es un nuevo récord para Mozilla en número de correcciones dentro de un único lanzamiento. En la misma época del año pasado, una versión de Firefox corregía unas 31 vulnerabilidades. Pasar de 31 a 271 no es un aumento normal. Es un salto de escala.

El nombre detrás de esa diferencia es Claude Mythos.

Mozilla usó Mythos durante meses

Antes de que Anthropic presentara Mythos públicamente en abril de 2026, varias grandes compañías ya tenían acceso a una versión Preview. AWS, Apple, Google, Microsoft, Mozilla y otras empresas formaban parte de un círculo interno llamado Project Glasswing.

Mozilla ejecutó Mythos Preview durante varios meses. Cuando llegó Firefox 150, el paquete de correcciones dejó cifras muy claras:

  • Las 271 vulnerabilidades reportadas fueron corregidas.
  • 180 fueron clasificadas por Mozilla como sec-high, su nivel interno de mayor gravedad para fallos que podrían explotarse durante una navegación normal.
  • Tres fallos recibieron identificadores CVE formales: CVE-2026-6746, CVE-2026-6757 y CVE-2026-6758. Muchos de los demás eran hallazgos internos, trabajo de endurecimiento o problemas en rutas de código consideradas no explotables.
  • El fallo más antiguo llevaba 15 años escondido: un bug de análisis HTML procedente de código anterior a 2011.

El CTO de Firefox, Bobby Holley, lo expresó de una forma reveladora: lo alentador era que Mozilla no había visto ningún fallo que un investigador humano de primer nivel no pudiera haber encontrado.

Dicho de otro modo, Mythos no estaba haciendo algo que solo una IA pudiera hacer. Estaba haciendo trabajo que los humanos ya saben hacer, pero a una velocidad muchas veces mayor.

Mozilla señaló el nuevo cuello de botella

Brian Grinstead, ingeniero jefe de Mozilla, dijo a TechCrunch que era difícil exagerar cuánto había cambiado esta dinámica para el equipo, porque estas herramientas se habían vuelto muy buenas de repente.

La frase más importante fue la relacionada con la reparación:

Cada corrección sigue implicando que un ingeniero escriba el parche y otro ingeniero lo revise. Mozilla no puede automatizar ese paso.

Ahí está el punto central. Mythos encuentra los agujeros. Cerrarlos sigue siendo trabajo humano. Para los ingenieros de Mozilla, el efecto inmediato no es tener menos bugs, sino una cola mucho más grande de bugs que corregir.

Los números apuntan en la misma dirección. Firefox corrigió 423 bugs en abril de 2026, frente a 31 en el mismo mes del año anterior.

La lectura es sencilla: la IA ha hecho que encontrar bugs sea un orden de magnitud más rápido, mientras que corregirlos sigue dependiendo de personas. El cuello de botella se desplazó del escaneo a la remediación.

Por qué Anthropic no abre Mythos al público

Mythos sigue dentro de Project Glasswing. Solo un pequeño grupo de socios de confianza puede usar la versión Preview. La explicación de Anthropic es directa: en manos equivocadas, la herramienta podría descubrir 0-days profundamente enterrados.

Las pruebas de Palo Alto Networks indican que una prueba de penetración realizada por Mythos equivalió a un año de trabajo humano y tomó menos de tres semanas.

Por eso Anthropic no quiere publicarlo de forma apresurada. En la investigación de vulnerabilidades, la velocidad decide quién llega primero. Si un sistema del nivel de Mythos llega a los atacantes antes de que los defensores puedan parchear, el número de fallos explotables puede crecer más rápido de lo que el lado defensivo puede cerrarlos.

La cifra de 271 en Firefox ya demuestra que los cazadores de vulnerabilidades basados en IA de este nivel son un cambio técnico irreversible. La pregunta restante no es si importarán, sino quién podrá usarlos primero.

Desde la perspectiva de Anthropic, madurar el sistema con una docena de socios de confianza es mucho más seguro que abrirlo directamente. Desde la perspectiva del ecosistema open source, sin embargo, proyectos como OpenBSD, Apache y el kernel de Linux no están en la lista de Project Glasswing.

La segunda mitad de esta pelea será interesante.

Fuentes: CocoLoop, How Anthropic's Mythos has rewritten Firefox's approach to cybersecurity (TechCrunch), Claude Mythos Finds 271 Firefox Vulnerabilities (SecurityWeek), Behind the Scenes Hardening Firefox with Claude Mythos Preview (Mozilla Hacks)