Imagen ilustrativa generada con IA
Chrome corrige el sexto zero-day de 2026: ataques activos contra el motor V8
Google parchea CVE-2026-85046, type confusion en V8 explotado activamente. Actualiza Chrome a la versión 152.0.7977.82 para protegerte.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Google ha distribuido una actualización de seguridad para Chrome que corrige 12 vulnerabilidades, incluida una falla ya explotada en ataques reales. El problema más urgente es CVE-2026-85046, una vulnerabilidad de tipo type confusion en el motor de JavaScript y WebAssembly V8.
La actualización Stable para escritorio se publicó el 3 de septiembre de 2026. Google confirmó la existencia de un exploit funcional utilizado “in the wild”, aunque no describió los ataques observados ni los atribuyó a un grupo específico.
CVE-2026-85046 es el sexto zero-day de Chrome explotado activamente en 2026. La vulnerabilidad tiene una puntuación de CVSS 8.8, con un impacto potencialmente elevado sobre la confidencialidad, la integridad y la disponibilidad.
Versiones de Chrome que deben instalarse
Las compilaciones corregidas indicadas para el canal Chrome Stable son:
- Windows y macOS:
152.0.7977.82o152.0.7977.83; - Linux:
152.0.7977.82.
La distribución es progresiva, por lo que puede no llegar simultáneamente a todos los dispositivos. Los usuarios y administradores deben comprobar la versión instalada realmente, en lugar de dar por hecho que la actualización automática ya se ha aplicado.
Las versiones vulnerables exactas anteriores a la actualización no se han hecho públicas. Por tanto, las compilaciones enumeradas representan la referencia operativa que se debe alcanzar en los sistemas compatibles.
El boletín de Chrome identifica la versión como una actualización del canal Stable para escritorio. SecurityAffairs ha publicado las compilaciones y otros detalles técnicos disponibles, mientras que el aviso público de Google que se puede consultar no ofrece información suficiente para verificarlos por separado.
Después de instalarla, es necesario asegurarse de que el navegador complete la actualización. En entornos corporativos conviene comprobar de forma centralizada las compilaciones presentes en Windows, macOS y Linux, incluidos los dispositivos remotos o utilizados con poca frecuencia.
Cómo funciona el type confusion en V8
La vulnerabilidad afecta a V8, el componente que Chrome utiliza para procesar código JavaScript y WebAssembly. La explotación puede producirse al inducir a la víctima a abrir una página HTML creada específicamente por el atacante.
Un type confusion se produce cuando el motor trata una estructura de memoria como si perteneciera a un tipo distinto del real. En el caso de CVE-2026-85046, el comportamiento anómalo afecta a los mapas asociados a los arrays de JavaScript.
El análisis técnico indica que un array que contiene elementos de tipo PACKED_ELEMENTS puede recibir de forma incorrecta el mapa PACKED_SMI_ELEMENTS. La primera categoría puede contener referencias a objetos, mientras que la segunda está asociada a pequeños enteros representados internamente por V8. Confundir estas estructuras compromete las suposiciones que utiliza el compilador para optimizar el acceso a los datos.
El fallo estaba presente en los dos compiladores de V8 implicados en la optimización del código, Maglev y TurboFan. Al manipular el estado del array y las representaciones interpretadas por el motor, un atacante puede convertir el error en primitivas de lectura y escritura arbitrarias en el heap de JavaScript.
Estas primitivas son especialmente peligrosas porque permiten observar o modificar áreas de memoria que no contempla la lógica de la página. El exploit puede llegar a permitir la ejecución de código arbitrario en el proceso aislado mediante la sandbox de Chrome.
La sandbox sigue siendo un límite de seguridad independiente. La información disponible no aclara si los ataques combinaron CVE-2026-85046 con una segunda vulnerabilidad para escapar de ella y comprometer más ampliamente el sistema operativo.
Basta con visitar una página preparada
El vector CVSS asociado a la vulnerabilidad es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
La puntuación total es 8.8. El vector describe un ataque ejecutable a través de la red, de baja complejidad y sin necesidad de privilegios ni autenticación previa. Sin embargo, requiere la interacción del usuario, en este caso el procesamiento de contenido web controlado por el atacante.
Una página maliciosa podría visitarse directamente, abrirse mediante un enlace o cargarse a través de contenido proporcionado por terceros. No obstante, se desconocen los métodos empleados en las campañas reales.
Google no ha comunicado los objetivos afectados, la distribución geográfica, el posible malware instalado ni las infraestructuras utilizadas por los atacantes. Tampoco hay indicadores de compromiso, dominios, hashes o procedimientos específicos de detección disponibles.
El investigador Salvatore Gulizia, conocido en Internet como Serotav, notificó el fallo a Google el 4 de agosto de 2026. Por el descubrimiento recibió una recompensa de 1.000 dólares.
No hay workaround: la actualización es la medida prioritaria
No se han publicado workarounds, cambios de configuración ni mitigaciones temporales específicas para CVE-2026-85046. Por tanto, la acción necesaria es actualizar Chrome a las compilaciones corregidas a través del canal oficial.
La prioridad debería asignarse a los sistemas que:
- navegan habitualmente por sitios externos o no controlados;
- abren enlaces recibidos por correo electrónico o plataformas de mensajería;
- procesan aplicaciones web y contenido proporcionado por terceros;
- acceden mediante el navegador a datos corporativos, servicios cloud o paneles administrativos.
Los administradores también deberían localizar los dispositivos en los que las actualizaciones automáticas estén desactivadas, bloqueadas por políticas o pendientes de finalización. Ante la ausencia de indicadores públicos, la detección de un posible compromiso no puede basarse en firmas específicas para este exploit.
A fecha del 4 de septiembre de 2026, se desconoce si CVE-2026-85046 ya se ha incluido en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA. Por tanto, no hay una fecha de inclusión ni un plazo federal de remediación para esta vulnerabilidad.
Sin embargo, la ausencia de confirmación en el KEV no reduce el dato operativo central: Google tiene constancia de explotación activa. No se trata únicamente de un exploit demostrado en laboratorio.
Seis zero-day en ocho meses, tres de ellos en V8
CVE-2026-85046 se suma a cinco vulnerabilidades de Chrome explotadas activamente y ya incluidas en el catálogo CISA KEV:
| Vulnerabilidad | Componente y fallo | Inclusión en el KEV | Plazo de la CISA |
|---|---|---|---|
| CVE-2026-2441 | Use-after-free en CSS | 17 de febrero de 2026 | 10 de marzo de 2026 |
| CVE-2026-3909 | Escritura fuera de límites en Skia | 13 de marzo de 2026 | 27 de marzo de 2026 |
| CVE-2026-3910 | Implementación incorrecta en V8 | 13 de marzo de 2026 | 27 de marzo de 2026 |
| CVE-2026-5281 | Use-after-free en Dawn/WebGPU | 1 de abril de 2026 | 15 de abril de 2026 |
| CVE-2026-11645 | Lectura y escritura fuera de límites en V8 | 9 de junio de 2026 | 23 de junio de 2026 |
Las cinco tienen una puntuación CVSS 8.8 y comparten el mismo vector que CVE-2026-85046. Para las vulnerabilidades incluidas en el KEV, la CISA exige aplicar las mitigaciones del fabricante, seguir, cuando corresponda, la directiva BOD 22-01 para los servicios cloud, o dejar de utilizar el producto si no existen mitigaciones.
Con el nuevo caso, tres de los seis zero-day afectan directamente a V8: CVE-2026-3910, CVE-2026-11645 y CVE-2026-85046. Es un dato relevante para la gestión del riesgo, porque el motor procesa automáticamente código procedente de las páginas visitadas y constituye una superficie de ataque accesible de forma remota.
La respuesta inmediata sigue siendo sencilla: comprobar la compilación, forzar la actualización cuando sea necesario y verificar que la distribución se haya completado en todo el parque de dispositivos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-5281HIGH8.8Use after free in Dawn in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to execute arbitrary code via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-11645HIGH8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3910HIGH8.8Inappropriate implementation in V8 in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3909HIGH8.8Out of bounds write in Skia in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-2441HIGH8.8Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-85046HIGH8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
