Ciberseguridad

Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se corrigieron errores factuales

Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Foto: Google
0 0
XWhatsAppTelegramLinkedIn

Google lanzó Chrome 153 al canal estable el 8 de septiembre de 2026 y, en ese mismo aviso de publicación, afirmó que "es consciente de que existe un exploit para CVE-2026-87491 circulando". La falla es una escritura fuera de límites (out-of-bounds write) en V8, el motor de JavaScript y WebAssembly que está en el núcleo de Chrome. Help Net Security y SecurityWeek, que cubrieron la actualización el 9 de septiembre, la describen como alcanzable con nada más que una página HTML manipulada, lo que permite a un atacante ejecutar código dentro del sandbox del navegador: sin descargas, sin instalador, sin un segundo paso.

Es el séptimo día cero de Chrome explotado activamente que Google parchea en 2026 y el segundo en menos de cinco días. Help Net Security fecha el anterior, CVE-2026-85046, el 4 de septiembre, y enumera los cinco previos: CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 y CVE-2026-11645. Según SecurityWeek, la corrección llega en Chrome 153.0.8010.36 y .37 para Windows y macOS, y 153.0.8010.36 para Linux, en una versión que resuelve 230 problemas de seguridad en total: cinco clasificados como críticos —cuatro fallos de use-after-free, escritura fuera de límites y desbordamiento de búfer en WebGL, más un use-after-free en Cast— y 41 de gravedad alta.

Para quien lea esto en Chrome, el detalle práctico es justo el que casi todo el mundo pasa por alto: la actualización se descarga en segundo plano, pero no surte efecto hasta reiniciar por completo el navegador. Un equipo que lleva una semana abierto con treinta pestañas sigue ejecutando la versión vulnerable. Abra chrome://settings/help, espere a que la versión indique 153.0.8010.36 o posterior y pulse "Reiniciar". Google clasificó CVE-2026-87491 como de gravedad media en la escala propia de Chromium y no publicó puntuación CVSS, pero aquí importa mucho menos la gravedad que el estado de explotación: un fallo de nivel medio que los atacantes ya usan es más urgente que uno crítico que nadie ha convertido en arma.

Lo que falta es casi todo lo demás. Google reserva los detalles técnicos hasta que la mayoría de los usuarios se actualice, una práctica habitual que también mantiene fuera del ojo público a quién se ataca y por qué vía. Help Net Security indica que la falla fue reportada el 6 de agosto de 2026 por Jihyeon Jeong, del Compsec Lab de la Universidad Nacional de Seúl, que recibió una recompensa de 2500 dólares; SecurityWeek añade que esta versión repartió unos 23 000 dólares entre 35 fallos reportados desde fuera. Ni el aviso de Google ni la cobertura explican el mes transcurrido entre ese reporte y el parche, ni si los ataques comenzaron antes o después. Los análisis técnicos suelen aparecer semanas más tarde, cuando el parche ya se ha propagado.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.