Ciberseguridad

Fallo de Chrome CVE-2026-85046: plazo de parcheo el 18-S

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo de Chrome CVE-2026-85046: plazo de parcheo el 18-S
0 0
XWhatsAppTelegramLinkedIn

El 18 de septiembre de 2026 es la fecha que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) fijó para que los organismos civiles federales terminen de parchear CVE-2026-85046, un fallo en el motor V8 que impulsa Google Chrome. La agencia incorporó el error a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 4 de septiembre, un día después de que Google publicara la corrección y confirmara que ya circulaba un exploit.

La entrada de Chrome Releases del 3 de septiembre describe el fallo como un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly del navegador, y lo incluye entre las 12 correcciones de seguridad de Chrome 152.0.7977.82/.83 para Windows y macOS y 152.0.7977.82 para Linux. "Google sabe que existe un exploit para CVE-2026-85046 en circulación", escribió la compañía, sin dar más detalles. La National Vulnerability Database le asigna 8,8 sobre 10; según esa valoración, el ataque puede llegar por red sin cuenta ni privilegios, aunque el objetivo sí tiene que abrir una página controlada por el atacante.

El alcance va más allá de Chrome. La ficha del catálogo de CISA advierte de que el fallo "podría afectar a varios navegadores web que utilizan Chromium, incluidos, entre otros, Google Chrome, Microsoft Edge y Opera". Para la mayoría de los lectores la solución lleva menos de un minuto: Chrome descarga las actualizaciones por su cuenta, pero solo las completa al reiniciarse, así que hay que abrir Ayuda > Información de Google Chrome y pulsar "Reiniciar". Quienes usen Edge, Opera, Brave o Vivaldi necesitan la versión actualizada de su propio fabricante.

Google atribuye el hallazgo a Salvatore Gulizia, que firma como Serotav, quien reportó el fallo el 4 de agosto de 2026 y recibió una recompensa de 1.000 dólares. Gulizia publicó después un análisis técnico, enlazado desde la ficha NVD del CVE, en el que explica cómo el error engaña a V8 para que etiquete mal el contenido de un array y cómo lo convirtió en acceso libre de lectura y escritura sobre el montículo de JavaScript. En ese mismo texto cuenta que encadenó el fallo con un escape de sandbox ya conocido y envió el resultado a v8CTF, el concurso de exploits de la propia Google. La compañía no ha dicho si ese trabajo guarda relación con el exploit en circulación que mencionó, ni ha difundido nada sobre a quién se atacó o quién estuvo detrás. CISA marca el uso conocido por ransomware como "Desconocido". Según el recuento de The Hacker News, este fue el sexto día cero de Chrome explotado activamente que Google parcheó en 2026, y la racha continuó: el 9 de septiembre CISA añadió al mismo catálogo otro día cero de Chromium V8, CVE-2026-87491, con plazo propio hasta el 23 de septiembre.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.