IA detecta 22 fallos graves en Firefox con Claude
Claude Opus 4.6 detectó 22 vulnerabilidades nuevas en Firefox, 14 de ellas graves, durante una colaboración de dos semanas con Mozilla. La mayoría ya fue corregida en Firefox 148.0. El modelo encuentra fallos mucho mejor de lo que consigue explotarlos, pero el resultado acelera la revisión y reparación de software usado por cientos de millones de personas.

Claude Opus 4.6 detectó 22 vulnerabilidades nuevas en Firefox durante dos semanas, 14 de ellas clasificadas por Mozilla como de gravedad alta. La colaboración permitió corregir la mayoría en Firefox 148.0, una versión que llega a cientos de millones de usuarios.
El trabajo muestra un cambio importante en la seguridad informática: la IA ya puede revisar grandes cantidades de código y encontrar fallos que antes exigían semanas o meses de investigación manual.
Cómo encontró los fallos
Anthropic eligió Firefox porque combina dos características difíciles de analizar: es un programa muy complejo y, al mismo tiempo, uno de los proyectos de código abierto más revisados. Un navegador también es un objetivo delicado, porque procesa contenido de internet que no controlas.
Claude empezó por el motor de JavaScript, la parte de Firefox que ejecuta el código de las páginas web. Después de solo 20 minutos de exploración, identificó un fallo de tipo Use After Free, una vulnerabilidad de memoria que puede permitir sobrescribir datos con contenido malicioso.
Los investigadores de Anthropic verificaron el problema en una máquina virtual independiente y enviaron a Mozilla un informe con una posible corrección. Mientras validaban ese primer caso, Claude encontró 50 entradas adicionales capaces de provocar bloqueos.
Mozilla recomendó enviar los hallazgos en bloque, incluso cuando todavía no estuviera claro si todos tenían consecuencias de seguridad. Al terminar el análisis, Anthropic había revisado casi 6.000 archivos escritos en C++ y presentado 112 informes únicos.
De ellos, 22 fueron considerados vulnerabilidades de seguridad. Mozilla clasificó 14 como de gravedad alta, una cifra equivalente a casi una quinta parte de todas las vulnerabilidades graves de Firefox corregidas durante 2025.
La mayoría de los hallazgos ya están corregidos
La colaboración entre ambas organizaciones no consistió solo en detectar errores. Mozilla ayudó a establecer qué informes merecía la pena enviar y cómo debía presentarse la evidencia para que sus equipos pudieran revisarlos con rapidez.
La mayoría de los problemas ya se corrigió en Firefox 148.0. El resto está previsto para próximas actualizaciones. Para cada informe, Anthropic recomienda incluir:
- Casos de prueba mínimos para reproducir el fallo.
- Pruebas detalladas de concepto.
- Una posible corrección que el equipo responsable pueda revisar.
Esto importa porque encontrar un error no basta. Los desarrolladores deben comprobar que el parche elimina la vulnerabilidad sin romper otras funciones del navegador.
Encontrar fallos es más fácil que explotarlos
Anthropic también quiso medir si Claude podía convertir esas vulnerabilidades en ataques reales. Para ello, le pidió crear herramientas capaces de leer y escribir un archivo local, una demostración de que el fallo podía aprovecharse para ejecutar acciones maliciosas.
El equipo repitió la prueba varios cientos de veces y gastó aproximadamente 4.000 dólares en créditos de API. Claude logró crear un exploit funcional en solo dos casos.
La diferencia es relevante: el modelo fue mucho mejor encontrando vulnerabilidades que aprovechándolas. Además, esos ataques solo funcionaron en un entorno de prueba que había desactivado varias protecciones de los navegadores modernos, incluido el sandbox, una barrera que limita el daño que puede causar un proceso comprometido.
Eso reduce el riesgo de esos exploits concretos, pero no elimina la preocupación. Un ataque completo necesita superar varias capas de defensa, y los fallos que permiten escapar del sandbox existen.
Qué cambia para ti
La parte más visible es que las correcciones llegan a una versión de Firefox que usan cientos de millones de personas. Mantener el navegador actualizado sigue siendo la medida más importante para beneficiarte de ellas.
La consecuencia más amplia afecta a quienes crean y mantienen software. Una IA puede revisar código a una velocidad que los equipos humanos no pueden igualar, pero sus resultados todavía necesitan validación y revisión experta.
Anthropic afirma que Claude funciona mejor cuando puede comprobar su propio trabajo con herramientas externas. Por ejemplo, un sistema puede verificar automáticamente que el fallo ya no se reproduce y que las pruebas del programa siguen funcionando después del parche.
Ese enfoque puede acelerar dos tareas que suelen atascar a los equipos de seguridad:
- Separar los informes útiles de los falsos positivos.
- Crear y comprobar parches antes de incorporarlos al programa.
La ventana de ventaja todavía está del lado de los defensores: Claude detecta vulnerabilidades con más facilidad de la que consigue explotarlas. Pero esa diferencia podría reducirse a medida que mejoren los modelos. Por eso, el siguiente paso no es confiar ciegamente en la IA, sino usarla ahora para revisar más código, corregir antes los fallos y reforzar los procesos de seguridad antes de que los atacantes tengan herramientas igual de capaces.