Chrome, corretto il sesto zero-day del 2026: attacchi attivi contro il motore V8
Vulnerabilidades

Imagen ilustrativa generada con IA

Chrome corrige el sexto zero-day de 2026: ataques activos contra el motor V8

Google parchea CVE-2026-85046, type confusion en V8 explotado activamente. Actualiza Chrome a la versión 152.0.7977.82 para protegerte.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Google ha distribuido una actualización de seguridad para Chrome que corrige 12 vulnerabilidades, incluida una falla ya explotada en ataques reales. El problema más urgente es CVE-2026-85046, una vulnerabilidad de tipo type confusion en el motor de JavaScript y WebAssembly V8.

La actualización Stable para escritorio se publicó el 3 de septiembre de 2026. Google confirmó la existencia de un exploit funcional utilizado “in the wild”, aunque no describió los ataques observados ni los atribuyó a un grupo específico.

CVE-2026-85046 es el sexto zero-day de Chrome explotado activamente en 2026. La vulnerabilidad tiene una puntuación de CVSS 8.8, con un impacto potencialmente elevado sobre la confidencialidad, la integridad y la disponibilidad.

Versiones de Chrome que deben instalarse

Las compilaciones corregidas indicadas para el canal Chrome Stable son:

  • Windows y macOS: 152.0.7977.82 o 152.0.7977.83;
  • Linux: 152.0.7977.82.

La distribución es progresiva, por lo que puede no llegar simultáneamente a todos los dispositivos. Los usuarios y administradores deben comprobar la versión instalada realmente, en lugar de dar por hecho que la actualización automática ya se ha aplicado.

Las versiones vulnerables exactas anteriores a la actualización no se han hecho públicas. Por tanto, las compilaciones enumeradas representan la referencia operativa que se debe alcanzar en los sistemas compatibles.

El boletín de Chrome identifica la versión como una actualización del canal Stable para escritorio. SecurityAffairs ha publicado las compilaciones y otros detalles técnicos disponibles, mientras que el aviso público de Google que se puede consultar no ofrece información suficiente para verificarlos por separado.

Después de instalarla, es necesario asegurarse de que el navegador complete la actualización. En entornos corporativos conviene comprobar de forma centralizada las compilaciones presentes en Windows, macOS y Linux, incluidos los dispositivos remotos o utilizados con poca frecuencia.

Cómo funciona el type confusion en V8

La vulnerabilidad afecta a V8, el componente que Chrome utiliza para procesar código JavaScript y WebAssembly. La explotación puede producirse al inducir a la víctima a abrir una página HTML creada específicamente por el atacante.

Un type confusion se produce cuando el motor trata una estructura de memoria como si perteneciera a un tipo distinto del real. En el caso de CVE-2026-85046, el comportamiento anómalo afecta a los mapas asociados a los arrays de JavaScript.

El análisis técnico indica que un array que contiene elementos de tipo PACKED_ELEMENTS puede recibir de forma incorrecta el mapa PACKED_SMI_ELEMENTS. La primera categoría puede contener referencias a objetos, mientras que la segunda está asociada a pequeños enteros representados internamente por V8. Confundir estas estructuras compromete las suposiciones que utiliza el compilador para optimizar el acceso a los datos.

El fallo estaba presente en los dos compiladores de V8 implicados en la optimización del código, Maglev y TurboFan. Al manipular el estado del array y las representaciones interpretadas por el motor, un atacante puede convertir el error en primitivas de lectura y escritura arbitrarias en el heap de JavaScript.

Estas primitivas son especialmente peligrosas porque permiten observar o modificar áreas de memoria que no contempla la lógica de la página. El exploit puede llegar a permitir la ejecución de código arbitrario en el proceso aislado mediante la sandbox de Chrome.

La sandbox sigue siendo un límite de seguridad independiente. La información disponible no aclara si los ataques combinaron CVE-2026-85046 con una segunda vulnerabilidad para escapar de ella y comprometer más ampliamente el sistema operativo.

Basta con visitar una página preparada

El vector CVSS asociado a la vulnerabilidad es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

La puntuación total es 8.8. El vector describe un ataque ejecutable a través de la red, de baja complejidad y sin necesidad de privilegios ni autenticación previa. Sin embargo, requiere la interacción del usuario, en este caso el procesamiento de contenido web controlado por el atacante.

Una página maliciosa podría visitarse directamente, abrirse mediante un enlace o cargarse a través de contenido proporcionado por terceros. No obstante, se desconocen los métodos empleados en las campañas reales.

Google no ha comunicado los objetivos afectados, la distribución geográfica, el posible malware instalado ni las infraestructuras utilizadas por los atacantes. Tampoco hay indicadores de compromiso, dominios, hashes o procedimientos específicos de detección disponibles.

El investigador Salvatore Gulizia, conocido en Internet como Serotav, notificó el fallo a Google el 4 de agosto de 2026. Por el descubrimiento recibió una recompensa de 1.000 dólares.

No hay workaround: la actualización es la medida prioritaria

No se han publicado workarounds, cambios de configuración ni mitigaciones temporales específicas para CVE-2026-85046. Por tanto, la acción necesaria es actualizar Chrome a las compilaciones corregidas a través del canal oficial.

La prioridad debería asignarse a los sistemas que:

  • navegan habitualmente por sitios externos o no controlados;
  • abren enlaces recibidos por correo electrónico o plataformas de mensajería;
  • procesan aplicaciones web y contenido proporcionado por terceros;
  • acceden mediante el navegador a datos corporativos, servicios cloud o paneles administrativos.

Los administradores también deberían localizar los dispositivos en los que las actualizaciones automáticas estén desactivadas, bloqueadas por políticas o pendientes de finalización. Ante la ausencia de indicadores públicos, la detección de un posible compromiso no puede basarse en firmas específicas para este exploit.

A fecha del 4 de septiembre de 2026, se desconoce si CVE-2026-85046 ya se ha incluido en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA. Por tanto, no hay una fecha de inclusión ni un plazo federal de remediación para esta vulnerabilidad.

Sin embargo, la ausencia de confirmación en el KEV no reduce el dato operativo central: Google tiene constancia de explotación activa. No se trata únicamente de un exploit demostrado en laboratorio.

Seis zero-day en ocho meses, tres de ellos en V8

CVE-2026-85046 se suma a cinco vulnerabilidades de Chrome explotadas activamente y ya incluidas en el catálogo CISA KEV:

Vulnerabilidad Componente y fallo Inclusión en el KEV Plazo de la CISA
CVE-2026-2441 Use-after-free en CSS 17 de febrero de 2026 10 de marzo de 2026
CVE-2026-3909 Escritura fuera de límites en Skia 13 de marzo de 2026 27 de marzo de 2026
CVE-2026-3910 Implementación incorrecta en V8 13 de marzo de 2026 27 de marzo de 2026
CVE-2026-5281 Use-after-free en Dawn/WebGPU 1 de abril de 2026 15 de abril de 2026
CVE-2026-11645 Lectura y escritura fuera de límites en V8 9 de junio de 2026 23 de junio de 2026

Las cinco tienen una puntuación CVSS 8.8 y comparten el mismo vector que CVE-2026-85046. Para las vulnerabilidades incluidas en el KEV, la CISA exige aplicar las mitigaciones del fabricante, seguir, cuando corresponda, la directiva BOD 22-01 para los servicios cloud, o dejar de utilizar el producto si no existen mitigaciones.

Con el nuevo caso, tres de los seis zero-day afectan directamente a V8: CVE-2026-3910, CVE-2026-11645 y CVE-2026-85046. Es un dato relevante para la gestión del riesgo, porque el motor procesa automáticamente código procedente de las páginas visitadas y constituye una superficie de ataque accesible de forma remota.

La respuesta inmediata sigue siendo sencilla: comprobar la compilación, forzar la actualización cuando sea necesario y verificar que la distribución se haya completado en todo el parque de dispositivos.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosChromevulnerabilidad zero-dayCVE-2026-85046motor V8seguridad Chromeactualización Chrome
Volver al inicio