Google advierte de una nueva vulnerabilidad zero-day en Chrome explotada en ataques

Google advierte de una nueva vulnerabilidad zero-day en Chrome explotada en ataques

Google ha corregido 230 vulnerabilidades este martes, incluida otra vulnerabilidad zero-day de Chrome explotada activamente, la séptima de este tipo que se parchea desde el inicio del año. La compañía ha confirmado en un aviso de seguridad que tiene conocimiento de la existencia de un exploit para CVE-2026-87491 en estado salvaje.

La empresa comenzó a distribuir versiones parcheadas para Windows (153.0.8010.36), Mac (153.0.8010.37) y Linux (153.0.8010.36) en el canal Stable Desktop dos días después de que Jihyeon Jeong, becario de investigación en el Compsec Lab de la Universidad Nacional de Seúl, lo reportara a Google.

Google señala que la actualización de seguridad puede tardar días o semanas en llegar a todos los usuarios de Chrome en todo el mundo, pero estaba disponible de inmediato cuando BleepingComputer comprobó las actualizaciones esta mañana. Quienes prefieran no actualizar manualmente pueden confiar en que Chrome busque e instale actualizaciones automáticamente en el próximo inicio.

Esta vulnerabilidad zero-day de alta gravedad (CVE-2026-87491) proviene de una debilidad de escritura fuera de límites en el motor V8 de JavaScript y WebAssembly de Chrome, que atacantes remotos pueden explotar para ejecutar código arbitrario dentro del sandbox del navegador mediante páginas HTML maliciosas. La explotación exitosa también puede permitirles acceder a datos más allá del búfer de memoria mediante corrupción del heap, exponiendo información confidencial o provocando un bloqueo.

Aunque Google ha declarado que tiene conocimiento de exploits zero-day de CVE-2026-87491 utilizados en estado salvaje, la compañía aún no ha compartido más detalles sobre estos ataques. "El acceso a los detalles del error y los enlaces puede mantenerse restringido hasta que la mayoría de los usuarios hayan recibido la corrección", afirmó Google. "También mantendremos las restricciones si el error existe en una biblioteca de terceros de la que dependen otros proyectos similares, pero que aún no lo han corregido".

Desde el inicio del año, Google ha abordado otros cinco zero-days explotados activamente:

  • Un error de invalidación de iterador (CVE-2026-2441) en CSSFontFeatureValuesMap (la implementación de Chrome de los valores de características de fuentes CSS), que Google solucionó a mediados de febrero.
  • Dos errores zero-day más de Chrome explotados en ataques en marzo: una debilidad de escritura fuera de límites en la biblioteca de gráficos 2D Skia (CVE-2026-3909) y una vulnerabilidad de implementación inadecuada en el motor V8 de JavaScript y WebAssembly (CVE-2026-3910).
  • Una debilidad de use-after-free en Dawn (CVE-2026-5281), la implementación multiplataforma subyacente del estándar WebGPU utilizada por el proyecto Chromium, que Google parcheó en abril.
  • Y un fallo de confusión de tipos en V8 (CVE-2026-85046) corregido a principios de este mes.

Google corrigió otros ocho zero-days explotados en estado salvaje en 2025, muchos de ellos reportados por su Grupo de Análisis de Amenazas (TAG), conocido por rastrear exploits zero-day utilizados en ataques de spyware.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Google advierte de una nueva vulnerabilidad zero-day en Chrome explotada en ataques
  • Fallos en Cisco FMC explotados por banda de ransomware y hackers patrocinados por estados
  • Nuevo kit 'BlueMoon' explotó fallos zero-day de Windows y Chrome
  • Zero-day de Magento StyleSmuggler explotado para desplegar puerta trasera en Linux
  • N-able parchea fallo de máxima severidad en N-central en medio de ataques en curso
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *