Imagen ilustrativa generada con IA
Zero-day de Chrome V8 explotado en ataques activos: actualiza ahora a la versión 153
Google corrige el zero-day CVE-2026-87491 en V8 de Chrome, explotado en ataques activos. Actualiza a la versión 153 y reinicia el navegador.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Google está distribuyendo una importante actualización de seguridad para Chrome que corrige 230 vulnerabilidades, incluido un zero-day explotado activamente en el motor de JavaScript y WebAssembly V8 del navegador.
Identificada como CVE-2026-87491, la vulnerabilidad permite que una página web maliciosa desencadene una escritura fuera de límites. Una explotación exitosa puede ejecutar código controlado por el atacante dentro del sandbox de Chrome, corromper la memoria del heap, exponer información disponible para el proceso de renderizado o bloquear el navegador.
A fecha de 9 de septiembre de 2026, Google ha confirmado que existe un exploit en circulación. La compañía no ha identificado a los atacantes, las organizaciones objetivo, la infraestructura de distribución ni los objetivos de la campaña.
Una página HTML manipulada puede corromper la memoria de V8
CVE-2026-87491 afecta a V8, el motor que Chrome utiliza para procesar JavaScript y WebAssembly. El problema subyacente es una escritura fuera de límites, un error de seguridad de memoria en el que los datos se escriben más allá de los límites del búfer previsto.
Un atacante puede acceder de forma remota al código vulnerable mediante una página HTML especialmente preparada. La víctima debe procesar ese contenido controlado por el atacante, que podría distribuirse a través de un sitio web comprometido, un enlace malicioso, una cadena publicitaria u otro mecanismo basado en la web. No se ha revelado ningún método de distribución concreto para los ataques observados.
Escribir fuera de un búfer asignado puede alterar estructuras adyacentes del heap e interferir con objetos utilizados por el proceso del navegador. Dependiendo del exploit, el resultado inmediato podría ser un bloqueo, un acceso no deseado a la memoria, una exposición de información o la ejecución arbitraria de código.
El contexto de ejecución comunicado sigue siendo el sandbox de Chrome. Esta distinción es importante: no se ha descrito CVE-2026-87491, por sí sola, como una evasión completa de la frontera de seguridad del navegador ni como un compromiso directo del sistema operativo.
La ejecución de código dentro del sandbox sigue siendo peligrosa. Puede otorgar al atacante el control de un proceso de renderizado y acceso a los datos expuestos en ese contexto. También podría convertirse en un componente de una cadena de vulnerabilidades que incluya un fallo independiente de evasión del sandbox o de escalada de privilegios. Google no ha revelado si los ataques activos utilizan una cadena de este tipo.
La compañía está reservando los detalles técnicos y las referencias a exploits mientras la actualización llega a los usuarios. Las restricciones podrían mantenerse si el mismo problema subyacente también afecta a una dependencia de terceros que aún no haya sido parcheada.
Instala Chrome 153.0.8010.36 o 153.0.8010.37
Las versiones corregidas de Stable Desktop son:
| Sistema operativo | Versión corregida de Chrome |
|---|---|
| Windows | 153.0.8010.36 |
| Linux | 153.0.8010.36 |
| macOS | 153.0.8010.37 |
Google ha advertido que la distribución puede tardar días o semanas en llegar a toda su base mundial de usuarios. Las actualizaciones automáticas no garantizan que el proceso activo del navegador esté protegido: es necesario reiniciar Chrome después de descargar la nueva compilación.
Los usuarios pueden iniciar el proceso desde:
Más → Ayuda → Información de Google Chrome → Reiniciar
Las organizaciones deben comprobar la versión en ejecución mediante el inventario del navegador o las plataformas de gestión de endpoints. Verificar únicamente si existe una política de actualización automática puede dejar los sistemas expuestos cuando los empleados mantienen abiertas las sesiones del navegador durante largos periodos.
Google no ha publicado un límite preciso de versiones vulnerables para CVE-2026-87491. Por tanto, los administradores no deben intentar determinar si un sistema es seguro a partir de un rango de versiones anterior. La referencia operativa es la compilación corregida indicada para cada plataforma.
Microsoft Edge, Brave, Opera, Vivaldi y otros navegadores derivados de Chromium pueden compartir componentes afectados. Sus proveedores deben empaquetar y distribuir las actualizaciones correspondientes de forma independiente. No se han divulgado los números de versión corregidos de esos navegadores.
La explotación está confirmada, pero la gravedad sigue siendo objeto de debate
Los informes públicos asignan niveles de gravedad diferentes a CVE-2026-87491. Una clasificación la describe como de gravedad media, mientras que otra la considera de gravedad alta.
Actualmente no existe un registro de NVD verificado que proporcione una puntuación CVSS oficial, un vector CVSS, el rango de productos afectados o una clasificación CWE para esta vulnerabilidad. La escritura fuera de límites se ha asociado con CWE-787, pero esa correspondencia no se ha confirmado mediante una entrada de NVD disponible.
La misma carencia se aplica al catálogo Known Exploited Vulnerabilities de la US Cybersecurity and Infrastructure Security Agency. Actualmente no se pueden verificar una entrada de CISA KEV, una fecha de incorporación ni un plazo federal de corrección para CVE-2026-87491.
La ausencia de datos de catálogo verificados no debe confundirse con una prueba de que la explotación sea teórica. Google ha confirmado de forma independiente su uso en ataques reales, por lo que la implementación de las compilaciones corregidas es urgente, con independencia de que el nivel de gravedad siga sin resolverse.
Jihyeon Jeong, de Compsec Lab en Seoul National University, descubrió y comunicó el problema a Google el 6 de agosto de 2026. Google concedió al investigador una recompensa de 2.500 dólares por el informe.
No está claro cuál fue el día exacto del lanzamiento de la actualización, ya que las informaciones publicadas son contradictorias. Una habla de un lanzamiento en martes y otra, en jueves. No se ha establecido una fecha exacta de distribución independiente, aunque las compilaciones corregidas de Stable Desktop ya estaban disponibles el 9 de septiembre de 2026.
La actualización también corrige fallos críticos de WebGL y Cast
CVE-2026-87491 es solo una parte de una versión de Chrome inusualmente extensa. La actualización corrige 230 vulnerabilidades, incluidos 195 problemas identificados por Google.
Otras cinco vulnerabilidades han sido clasificadas como críticas:
- CVE-2026-87464: use-after-free en WebGL
- CVE-2026-87488: use-after-free en WebGL
- CVE-2026-87438: escritura fuera de límites en WebGL
- CVE-2026-87527: desbordamiento de búfer en WebGL
- CVE-2026-87628: use-after-free en Cast
La versión también corrige CVE-2026-87639, una vulnerabilidad de use-after-free de gravedad alta en WebPackaging atribuida a OpenAI Codex Security.
Varias son vulnerabilidades de corrupción de memoria, incluidas condiciones de use-after-free, desbordamientos de búfer y escrituras fuera de límites. Google utiliza AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer y AFL para identificar estas clases de defectos durante el desarrollo y las pruebas del navegador.
No se ha comunicado ninguna explotación activa de las demás vulnerabilidades mencionadas. Aun así, la presencia de varios fallos críticos de seguridad de memoria refuerza la necesidad de implementar la actualización completa, en lugar de tratarla como una corrección limitada de V8.
Chrome ha sufrido una serie de zero-days explotados
CVE-2026-87491 ha sido descrita como el séptimo zero-day de Chrome corregido desde el comienzo del año, aunque las listas históricas publicadas difieren sobre qué vulnerabilidad anterior debería incluirse.
La relación más amplia comprende:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
- CVE-2026-85046
- CVE-2026-87491
Varias de esas vulnerabilidades anteriores cuentan con registros verificados en CISA KEV. CVE-2026-2441 se incorporó al catálogo el 17 de febrero de 2026, con un plazo federal de corrección del 10 de marzo de 2026. CVE-2026-3909 y CVE-2026-3910 se añadieron el 13 de marzo de 2026, ambas con un plazo del 27 de marzo de 2026.
CVE-2026-5281 entró en KEV el 1 de abril de 2026, con la corrección requerida antes del 15 de abril de 2026. CVE-2026-11645 se incorporó después, el 9 de junio de 2026, con un plazo del 23 de junio de 2026.
Cada una de esas cinco vulnerabilidades tiene una puntuación CVSS v3.1 de 8,8 y requiere interacción del usuario. La respuesta obligatoria de CISA consiste en aplicar las medidas de mitigación del proveedor, seguir las directrices aplicables de BOD 22-01 para servicios en la nube o retirar el producto afectado si no existen medidas de mitigación.
Este historial establece un patrón recurrente de explotación real en distintos componentes de Chrome, incluidos V8, Skia, CSS y Dawn. No revela quién está explotando CVE-2026-87491 ni relaciona los ataques actuales con ninguna campaña anterior.
Qué deben hacer ahora los equipos de seguridad
Las empresas deben dar prioridad a los endpoints Windows y Linux con versiones anteriores a 153.0.8010.36 y a los endpoints macOS con versiones anteriores a 153.0.8010.37. Los sistemas utilizados por ejecutivos, desarrolladores, administradores con privilegios y usuarios que realizan actividades de navegación de alto riesgo requieren una implementación acelerada.
Los equipos de seguridad también deben:
- Forzar el reinicio de los navegadores después de instalar la actualización.
- Validar las versiones efectivas mediante la telemetría de los endpoints.
- Seguir las versiones de seguridad de Edge, Brave, Opera, Vivaldi y otros proveedores de Chromium.
- Investigar bloqueos repetidos del proceso de renderizado o procesos secundarios anómalos del navegador.
- Revisar la telemetría web y de red en busca de entregas sospechosas de HTML.
- Confirmar la corrección de las vulnerabilidades anteriores de Chrome ya incluidas en CISA KEV.
No hay disponibles indicadores de compromiso confirmados, hashes de exploits, dominios maliciosos, sectores afectados ni identificadores de los atacantes. Por tanto, las tareas de detección deben basarse en evidencias de comportamiento y en la telemetría local, no en una lista de IOC publicada.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-2441Alta8.8Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-87491Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
- CVE-2026-87464Use after free in WebGL in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)
- CVE-2026-87488Use after free in WebGL in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)
- CVE-2026-87438Out of bounds write in WebGL in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)
- CVE-2026-87527Buffer overflow in WebGL in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)
- CVE-2026-87628Use after free in Cast in Google Chrome prior to 153.0.8010.36 allowed an adjacent attacker to potentially execute arbitrary code outside the sandbox via crafted network traffic. (Chromium security severity: Critical)
- CVE-2026-87639Use after free in WebPackaging in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer process to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High)
