La actualización estable para escritorio ya está disponible en Windows, macOS y Linux
Google ha publicado una actualización de Chrome Stable para escritorio que incluye 247 correcciones de seguridad. El aviso de Chrome Releases identifica cuatro vulnerabilidades críticas y 53 de gravedad alta mediante sus CVE.
SecurityWeek clasifica las otras 190 correcciones como de gravedad media o baja. En su artículo sobre el despliegue, enumera estas versiones:
- Windows y macOS: Chrome 155.0.8059.39/.40
- Linux: Chrome 155.0.8059.39
Esos números de compilación para cada plataforma proceden de SecurityWeek. No aparecen en el extracto proporcionado del aviso de Google.
Google está restringiendo temporalmente el acceso a algunos registros de errores y enlaces. La empresa señala que las restricciones podrían mantenerse hasta que la mayoría de los usuarios haya actualizado, o mientras exista una vulnerabilidad en una biblioteca de terceros utilizada por otros proyectos que todavía no la hayan corregido.
Tres fallos críticos permiten ejecutar código fuera del sandbox
Google ha asignado gravedad crítica a cuatro vulnerabilidades de tipo use-after-free que afectan a Chromecast, Browser, Navigation y Track. Los registros de NVD clasifican la debilidad subyacente como CWE-416.
Las cuatro afectan a las versiones de Google Chrome anteriores a 155.0.8059.39 y pueden activarse mediante páginas HTML manipuladas. El impacto documentado varía en cada caso:
| CVE | Componente | Impacto documentado | CVSS |
|---|---|---|---|
| CVE-2026-106382 | Chromecast | Ejecución de código arbitrario fuera del sandbox | 9.6 |
| CVE-2026-106197 | Browser | Ejecución de código arbitrario fuera del sandbox | 9.6 |
| CVE-2026-106358 | Navigation | Ejecución de código arbitrario fuera del sandbox | 9.6 |
| CVE-2026-106347 | Track | Ejecución de código arbitrario dentro del sandbox | 8.8 |
Las tres primeras utilizan el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Esto describe ataques accesibles a través de la red, de baja complejidad y que no requieren privilegios, aunque sí la interacción del usuario. El cambio de ámbito es coherente con la posibilidad documentada de ejecutar código fuera del sandbox.
CVE-2026-106347 utiliza CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. El ámbito no cambia y NVD indica que la ejecución resultante queda confinada al sandbox.
Google descubrió CVE-2026-106382 y registró como fecha del informe el 15 de julio de 2026. Xinyang Ge notificó CVE-2026-106197 el 11 de septiembre de 2026.
El aviso atribuye CVE-2026-106358 y CVE-2026-106347 a Xinyang Ge, de Anthropic, con la ayuda de Claude. Las fechas de sus respectivos informes son el 28 y el 30 de septiembre de 2026.
Google muestra TBD en las recompensas asociadas a CVE-2026-106197 y CVE-2026-106358. Las otras dos entradas críticas indican N/A; el material proporcionado no explica con más detalle el significado de esas etiquetas.
Los fallos de gravedad alta muestran por qué difieren las etiquetas del proveedor y las puntuaciones CVSS
Las 53 vulnerabilidades de gravedad alta afectan a componentes como ANGLE, V8, Media, WebRTC, PDF, Autofill, SiteIsolation, Core, Fonts y WebAudio. Incluyen fallos use-after-free, race conditions, errores de autorización, type confusion, integer overflows y recursos no inicializados.
La etiqueta de gravedad de Chromium no equivale a una puntuación CVSS. Dos ejemplos de gravedad alta ilustran la diferencia.
CVE-2026-102322 es una vulnerabilidad de autorización incorrecta en SiteIsolation, clasificada como CWE-863. Aunque Chromium la considera de gravedad alta, su puntuación CVSS es 9.6 y el vector es CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
Según NVD, un atacante remoto podría ejecutar código arbitrario mediante HTML manipulado. Avadhut Mahamuni notificó el problema el 23 de junio de 2026, y Google indica una recompensa de 5.000 dólares.
Por su parte, CVE-2026-106245 también está clasificada como de gravedad alta por Chromium, pero tiene una puntuación CVSS de 4.3. Este fallo CWE-908, que afecta a un recurso no inicializado en ANGLE, podría exponer datos de otros orígenes mediante HTML manipulado. JonathanBouman lo notificó el 21 de agosto de 2026; la recompensa indicada es de 2.000 dólares.
Otros fallos de gravedad alta requieren condiciones específicas o afectan a determinadas plataformas:
- CVE-2026-106327 es un fallo de autorización incorrecta en Core. Según NVD, el atacante debe haber comprometido previamente el proceso de renderizado para poder utilizar HTML manipulado y eludir las restricciones de acceso al sistema.
- CVE-2026-106366 es un fallo de limpieza incompleta en CustomTabs que afecta a Chrome para Android en versiones anteriores a 155.0.8059.39. La consecuencia documentada es la elusión de la política de origen web mediante HTML manipulado.
No se deben extrapolar a Android las compilaciones para Windows, macOS y Linux indicadas para esta versión. La información proporcionada no especifica qué compilación se está desplegando en Android.
La asistencia de IA aparece en informes de fallos críticos y de gravedad alta
Google atribuye explícitamente a Claude parte de la asistencia prestada a Xinyang Ge para encontrar las vulnerabilidades críticas de Navigation y Track. En varios informes de gravedad alta presentados entre el 24 y el 30 de septiembre de 2026 aparece una atribución similar.
Esos informes incluyen fallos use-after-free en Select, Metrics, Media, Parser, WebRTC, V8 y PDF. OpenAI Codex Security figura por separado como colaborador de CVE-2026-106257, un fallo use-after-free en HTML, y de CVE-2026-106240, una vulnerabilidad de type confusion en V8.
SecurityWeek informa de que investigadores externos presentaron 62 vulnerabilidades incluidas en la actualización. 34 de los 53 fallos de gravedad alta procedían de esos informes.
Según la publicación, Google pagó aproximadamente 33.000 dólares en recompensas, aunque todavía no había hecho públicos los importes correspondientes a casi 50 informes. Las entradas individuales del aviso de Google indican cantidades en dólares, TBD o N/A.
Entre las 247 correcciones, las categorías más frecuentes fueron autorización incorrecta, con 41 casos; use-after-free, con 34; y falta de autorización, también con 34. Otras categorías incluyen representación incorrecta de la interfaz de usuario, con 20 casos; fuga de información, con 17; recurso no inicializado, con 16; confused deputy, con nueve; y validación incorrecta de entradas, también con nueve.
Los totales por categoría proporcionados no indican a qué CVE o nivel de gravedad corresponde cada cifra.
No se aportan pruebas de explotación activa
SecurityWeek señala que el aviso de Google no mencionaba casos de explotación en la práctica. Esto no equivale a confirmar que se haya descartado la explotación.
CVSS mide las propiedades técnicas y el impacto potencial, mientras que las etiquetas de gravedad crítica y alta de Chromium reflejan la evaluación del proveedor. Ninguna de las dos permite determinar si los atacantes están aprovechando actualmente una vulnerabilidad.
Aun así, las consecuencias documentadas son importantes. Tres vulnerabilidades críticas tienen una puntuación CVSS de 9.6 y permiten ejecutar código fuera del sandbox después de que el usuario interactúe con HTML manipulado. El cuarto fallo crítico permite ejecutar código dentro del sandbox.
Los datos proporcionados no incluyen probabilidades EPSS. Tampoco se citan pruebas de que alguna de estas vulnerabilidades figure en el catálogo Known Exploited Vulnerabilities de CISA.
Instala la versión estable correspondiente
Los usuarios de Windows y macOS deben actualizar Chrome a 155.0.8059.39/.40. Los usuarios de Linux deben instalar 155.0.8059.39.
En los entornos gestionados, los administradores deberían comprobar que los equipos hayan recibido la compilación estable adecuada, en lugar de confiar únicamente en el despliegue automático. Esto es especialmente importante en los sistemas que procesan con frecuencia contenido web no confiable.
Según la información disponible, instalar las compilaciones actualizadas es la medida de mitigación indicada. El extracto del aviso de Google no ofrece ninguna solución alternativa, pero, dado que se omitieron otras secciones, eso no demuestra que Google no haya publicado más recomendaciones en otro lugar.
Es posible que algunos detalles de las vulnerabilidades sigan restringidos durante el despliegue. Los equipos de seguridad no deberían esperar a que se publiquen todos los detalles técnicos para actualizar los sistemas de escritorio compatibles.




