Google parchea fallo zero-day de Chrome ya explotado

Google publicó una actualización de emergencia para Chrome el 3 de septiembre de 2026 para corregir una vulnerabilidad que los atacantes ya están explotando en ataques reales, según las notas de la versión Stable Channel citadas por Help Net Security y Cybersecurity News.
La falla, registrada como CVE-2026-85046, es un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly de Chrome. Tiene una puntuación de gravedad CVSS de 8,8 sobre 10. Según el aviso de Google, un atacante que consiga que la víctima visite una página HTML especialmente manipulada puede ejecutar código arbitrario dentro del sandbox de Chrome.
"Google tiene constancia de que existe un exploit para CVE-2026-85046 en circulación", afirmó la compañía, sin revelar más detalles técnicos de los ataques para limitar el riesgo de que se repliquen.
Por qué ahora: la corrección llegó en Chrome 152.0.7977.82/.83 para Windows y macOS, y 152.0.7977.82 para Linux, y se está desplegando de forma gradual durante los próximos días y semanas. Los usuarios no recibirán el parche hasta que Chrome descargue y aplique la actualización, algo que normalmente ocurre de forma automática, aunque puede forzarse abriendo chrome://settings/help y reiniciando el navegador.
Por qué importa: según el seguimiento de Help Net Security, esta es la sexta vulnerabilidad de día cero que Google corrige en Chrome en 2026, lo que evidencia con qué frecuencia el complejo motor V8 se convierte en blanco de los atacantes. Como Chrome es el navegador más usado del mundo, una falla ya explotada pone en riesgo a una gran parte de los usuarios de internet, que podrían sufrir el secuestro de su sesión o la instalación de malware con solo abrir una página web trampa.
La vulnerabilidad fue reportada a Google el 4 de agosto de 2026 por el investigador de seguridad Salvatore Gulizia, conocido en línea como Serotav. Gulizia describió el problema como un error del compilador de V8 que hace que un array con PACKED_ELEMENTS reciba por error el mapa PACKED_SMI_ELEMENTS, una discrepancia explotable para corromper la memoria. Según Help Net Security, Google le pagó a Gulizia una recompensa de 1.000 dólares por el reporte.
Los expertos en seguridad recomiendan revisar de inmediato las actualizaciones de Chrome y de navegadores basados en Chromium, como Edge, Brave y Opera, que comparten el mismo motor V8, en lugar de esperar al despliegue automático.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.