Ciberseguridad

Google parchea fallo zero-day de Chrome ya explotado

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Google parchea fallo zero-day de Chrome ya explotado
0 0
XWhatsAppTelegramLinkedIn

Google publicó una actualización de emergencia para Chrome el 3 de septiembre de 2026 para corregir una vulnerabilidad que los atacantes ya están explotando en ataques reales, según las notas de la versión Stable Channel citadas por Help Net Security y Cybersecurity News.

La falla, registrada como CVE-2026-85046, es un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly de Chrome. Tiene una puntuación de gravedad CVSS de 8,8 sobre 10. Según el aviso de Google, un atacante que consiga que la víctima visite una página HTML especialmente manipulada puede ejecutar código arbitrario dentro del sandbox de Chrome.

"Google tiene constancia de que existe un exploit para CVE-2026-85046 en circulación", afirmó la compañía, sin revelar más detalles técnicos de los ataques para limitar el riesgo de que se repliquen.

Por qué ahora: la corrección llegó en Chrome 152.0.7977.82/.83 para Windows y macOS, y 152.0.7977.82 para Linux, y se está desplegando de forma gradual durante los próximos días y semanas. Los usuarios no recibirán el parche hasta que Chrome descargue y aplique la actualización, algo que normalmente ocurre de forma automática, aunque puede forzarse abriendo chrome://settings/help y reiniciando el navegador.

Por qué importa: según el seguimiento de Help Net Security, esta es la sexta vulnerabilidad de día cero que Google corrige en Chrome en 2026, lo que evidencia con qué frecuencia el complejo motor V8 se convierte en blanco de los atacantes. Como Chrome es el navegador más usado del mundo, una falla ya explotada pone en riesgo a una gran parte de los usuarios de internet, que podrían sufrir el secuestro de su sesión o la instalación de malware con solo abrir una página web trampa.

La vulnerabilidad fue reportada a Google el 4 de agosto de 2026 por el investigador de seguridad Salvatore Gulizia, conocido en línea como Serotav. Gulizia describió el problema como un error del compilador de V8 que hace que un array con PACKED_ELEMENTS reciba por error el mapa PACKED_SMI_ELEMENTS, una discrepancia explotable para corromper la memoria. Según Help Net Security, Google le pagó a Gulizia una recompensa de 1.000 dólares por el reporte.

Los expertos en seguridad recomiendan revisar de inmediato las actualizaciones de Chrome y de navegadores basados en Chromium, como Edge, Brave y Opera, que comparten el mismo motor V8, en lugar de esperar al despliegue automático.

Report / request removal

Relacionado

Comments

No comments yet. Be the first.