Google Corrige un Zero-Day de Chrome Explotado Activamente: Actualiza a Chrome 152
CVE-2026-85046 afecta al motor V8 y permite ejecutar código mediante una página manipulada. Google la corrige junto con otros 11 fallos de seguridad.
Google ha publicado una nueva actualización de seguridad para Chrome que corrige 12 vulnerabilidades, incluida una de gravedad alta que ya está siendo explotada en ataques reales. El fallo, identificado como CVE-2026-85046, afecta a V8, el motor de JavaScript y WebAssembly utilizado por el navegador.
Las versiones corregidas son Chrome 152.0.7977.82/.83 para Windows y macOS y 152.0.7977.82 para Linux. Google también ha lanzado Chrome 152.0.7977.82 para Android, que incorpora las mismas correcciones de seguridad de la versión de escritorio salvo que la compañía indique lo contrario.
CVE-2026-85046 ya está siendo explotada
Google ha confirmado expresamente que existe un exploit utilizado en la práctica para CVE-2026-85046. La compañía no ha revelado quién está aprovechando la vulnerabilidad, cuántos usuarios han sido atacados ni qué campañas están relacionadas con ella.
La vulnerabilidad está clasificada como un problema de confusión de tipos en V8. Este tipo de error puede provocar que el software interprete incorrectamente los datos almacenados en memoria y termine realizando operaciones que normalmente no deberían ser posibles.
La descripción publicada para CVE-2026-85046 indica que un atacante remoto puede ejecutar código arbitrario dentro del sandbox de Chrome mediante una página HTML especialmente manipulada. La vulnerabilidad tiene una puntuación CVSS de 8,8 sobre 10 y está considerada de gravedad alta.
La explotación requiere interacción del usuario, como visitar contenido preparado para aprovechar el fallo. No significa que cualquier ordenador con una versión vulnerable haya sido comprometido, pero la existencia de ataques activos convierte la actualización en prioritaria.
El fallo está en el motor V8 de Chrome
V8 es uno de los componentes fundamentales de Chrome y se encarga de ejecutar JavaScript y WebAssembly. Debido a su papel dentro del navegador, las vulnerabilidades de corrupción o gestión incorrecta de memoria en este componente pueden tener consecuencias importantes.
CVE-2026-85046 fue descubierta por el investigador de seguridad Salvatore Gulizia, conocido también como Serotav, y comunicada a Google el 4 de agosto de 2026. Google concedió una recompensa de 1.000 dólares por el hallazgo.
Google mantiene restringidos por ahora algunos detalles técnicos del problema. Es una práctica habitual mientras una actualización de seguridad todavía se está distribuyendo, ya que publicar información completa demasiado pronto podría facilitar el desarrollo de nuevos exploits antes de que una mayoría de usuarios haya instalado el parche.
Chrome corrige otros 11 problemas de seguridad
La actualización no se limita al zero-day de V8. Google ha corregido un total de 12 vulnerabilidades, diez clasificadas con gravedad alta y dos con gravedad media.
Entre los problemas de gravedad alta se encuentran una lectura fuera de límites en CrashReporting, una limpieza incompleta de recursos en Network, un fallo use-after-free en Compositing y una condición de carrera adicional en V8.
También se han solucionado una escritura fuera de límites en WebGL, una exposición incorrecta de recursos en CacheStorage y vulnerabilidades use-after-free en DevTools y Skia. Otro fallo de confusión de tipos afecta al componente Compositing.
Las dos vulnerabilidades de gravedad media corresponden a una validación incorrecta de entradas en Transactions Platform y al uso de un recurso previamente liberado en un componente relacionado con dispositivos móviles.
Qué versión de Chrome hay que instalar
- Windows: Chrome 152.0.7977.82/.83 o posterior.
- macOS: Chrome 152.0.7977.82/.83 o posterior.
- Linux: Chrome 152.0.7977.82 o posterior.
- Android: Chrome 152.0.7977.82 o posterior.
El despliegue se realiza progresivamente, por lo que la actualización puede no aparecer simultáneamente para todos los usuarios.
En ordenadores, la versión instalada puede comprobarse desde el menú de Chrome entrando en Ayuda y después en Información de Google Chrome. El navegador buscará automáticamente las actualizaciones disponibles y será necesario reiniciarlo para completar la instalación cuando exista una nueva versión.
En Android, la actualización se distribuye mediante Google Play.
Los navegadores basados en Chromium también deben vigilar sus actualizaciones
La vulnerabilidad afecta a V8, un componente del proyecto Chromium utilizado por distintos navegadores. Los usuarios de Microsoft Edge, Brave, Opera, Vivaldi y otras alternativas basadas en Chromium deberían comprobar que disponen de las actualizaciones de seguridad más recientes publicadas por sus respectivos desarrolladores.
Las numeraciones de versión y las fechas de distribución pueden ser diferentes en cada navegador, por lo que no debe asumirse que instalar una versión concreta de Chrome equivale a la versión necesaria en otro producto.
Google ya ha corregido varios zero-day de Chrome durante 2026
CVE-2026-85046 se convierte en otro de los fallos de Chrome explotados activamente que Google ha tenido que solucionar durante 2026. Entre los anteriores se encuentran CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 y CVE-2026-11645.
La existencia de explotación activa es el dato más relevante de la nueva actualización. Los usuarios no necesitan modificar configuraciones especiales para aplicar la corrección: instalar la versión estable más reciente de Chrome y reiniciar el navegador es la principal medida recomendada para eliminar la exposición conocida a CVE-2026-85046.