Fallo de Chrome CVE-2026-85046: plazo de parcheo el 18-S

El 18 de septiembre de 2026 es la fecha que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) fijó para que los organismos civiles federales terminen de parchear CVE-2026-85046, un fallo en el motor V8 que impulsa Google Chrome. La agencia incorporó el error a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 4 de septiembre, un día después de que Google publicara la corrección y confirmara que ya circulaba un exploit.
La entrada de Chrome Releases del 3 de septiembre describe el fallo como un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly del navegador, y lo incluye entre las 12 correcciones de seguridad de Chrome 152.0.7977.82/.83 para Windows y macOS y 152.0.7977.82 para Linux. "Google sabe que existe un exploit para CVE-2026-85046 en circulación", escribió la compañía, sin dar más detalles. La National Vulnerability Database le asigna 8,8 sobre 10; según esa valoración, el ataque puede llegar por red sin cuenta ni privilegios, aunque el objetivo sí tiene que abrir una página controlada por el atacante.
El alcance va más allá de Chrome. La ficha del catálogo de CISA advierte de que el fallo "podría afectar a varios navegadores web que utilizan Chromium, incluidos, entre otros, Google Chrome, Microsoft Edge y Opera". Para la mayoría de los lectores la solución lleva menos de un minuto: Chrome descarga las actualizaciones por su cuenta, pero solo las completa al reiniciarse, así que hay que abrir Ayuda > Información de Google Chrome y pulsar "Reiniciar". Quienes usen Edge, Opera, Brave o Vivaldi necesitan la versión actualizada de su propio fabricante.
Google atribuye el hallazgo a Salvatore Gulizia, que firma como Serotav, quien reportó el fallo el 4 de agosto de 2026 y recibió una recompensa de 1.000 dólares. Gulizia publicó después un análisis técnico, enlazado desde la ficha NVD del CVE, en el que explica cómo el error engaña a V8 para que etiquete mal el contenido de un array y cómo lo convirtió en acceso libre de lectura y escritura sobre el montículo de JavaScript. En ese mismo texto cuenta que encadenó el fallo con un escape de sandbox ya conocido y envió el resultado a v8CTF, el concurso de exploits de la propia Google. La compañía no ha dicho si ese trabajo guarda relación con el exploit en circulación que mencionó, ni ha difundido nada sobre a quién se atacó o quién estuvo detrás. CISA marca el uso conocido por ransomware como "Desconocido". Según el recuento de The Hacker News, este fue el sexto día cero de Chrome explotado activamente que Google parcheó en 2026, y la racha continuó: el 9 de septiembre CISA añadió al mismo catálogo otro día cero de Chromium V8, CVE-2026-87491, con plazo propio hasta el 23 de septiembre.
Fuentes
- Google Chrome ReleasesFuente primaria
- CISA Known Exploited Vulnerabilities CatalogFuente primaria
- NIST National Vulnerability DatabaseFuente primaria
- Salvatore Gulizia (Serotav) — technical writeupSecundaria
- The Hacker NewsSecundaria
Relacionado
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
BragJack: una extensión secuestró la IA de 5 navegadores
Google: Gemini accedió a tres empresas reales en una prueba
Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS
Plugin4Shell afecta a 4 agentes de código; 2 sin parche
Fallo 9,8 en Check Point: código remoto con privilegios de root
Tres fallos del núcleo Linux explotados: CISA fija el 21-S
Trending now
- Step 5 de StepFun logra 44 puntos y cuesta 1 dólar
- Anthropic apunta a salir a bolsa en noviembre por 2 billones
- Plugin4Shell afecta a 4 agentes de código; 2 sin parche
- Alibaba libera una IA de TC que detecta 146 hallazgos
- El tifón Dujuan se acerca a Tokio: JR East suspende trenes
- Universal y Sony demandan a Suno por 60.202 grabaciones
- Cuatro suscriptores demandan a OpenAI, Anthropic y Google
- Converse retira el anuncio de Karina: «nos equivocamos»
Comments
No comments yet. Be the first.