Chrome 153 corrige 230 fallos y un zero-day de V8 que ya está siendo explotado
Google lanza Chrome 153 con 230 correcciones de seguridad, cinco fallos críticos y CVE-2026-87491, el séptimo zero-day de Chrome explotado en 2026.
Google ha lanzado Chrome 153 para Windows, macOS y Linux con un paquete excepcionalmente grande de 230 correcciones de seguridad. Entre ellas se encuentra CVE-2026-87491, una vulnerabilidad de corrupción de memoria en el motor V8 para la que Google confirma que ya existe un exploit utilizado en ataques reales. Es el séptimo zero-day de Chrome corregido durante 2026.
Chrome 153 ya está llegando a Windows, macOS y Linux
Google promovió Chrome 153 al canal Stable el 8 de septiembre de 2026. Las versiones corregidas son:
- Windows: Chrome 153.0.8010.36 o 153.0.8010.37.
- macOS: Chrome 153.0.8010.36 o 153.0.8010.37.
- Linux: Chrome 153.0.8010.36.
El despliegue automático se realizará progresivamente durante los próximos días y semanas, pero los usuarios pueden forzar inmediatamente la comprobación desde el menú de Chrome.
Cómo comprobar si Chrome ya está protegido
Los usuarios que no quieran esperar al despliegue automático pueden comprobar manualmente la actualización.
- Abre el menú de tres puntos de Chrome.
- Entra en Ayuda > Información de Google Chrome.
- Chrome buscará e instalará automáticamente la versión disponible.
- Reinicia el navegador cuando aparezca el botón correspondiente.
Después del reinicio, la página de información debería mostrar Chrome 153.0.8010.36 o una compilación posterior compatible con la plataforma.
CVE-2026-87491 ya tiene un exploit utilizado en ataques
La vulnerabilidad que convierte esta actualización en prioritaria es CVE-2026-87491. Google la describe como una escritura fuera de límites en V8, el motor que Chrome utiliza para ejecutar JavaScript y WebAssembly.
Una escritura fuera de límites ocurre cuando el programa introduce datos fuera del espacio de memoria reservado para una estructura. Dependiendo de las condiciones, este tipo de error puede provocar corrupción de memoria y terminar permitiendo ejecución de código.
La descripción publicada para CVE-2026-87491 indica que un atacante remoto puede utilizar una página HTML especialmente preparada para ejecutar código arbitrario dentro del sandbox del navegador.
Google confirma expresamente que existe un exploit para esta vulnerabilidad utilizado en condiciones reales, pero no ha revelado quién lo está utilizando, qué objetivos han sido atacados ni el número de víctimas.
El fallo está clasificado como Medium por Chromium pese a estar siendo explotado
Existe un detalle importante en la valoración de CVE-2026-87491. Chromium la clasifica como una vulnerabilidad de severidad Medium, aunque otras bases y organismos pueden asignarle una puntuación numérica considerablemente más alta.
La explotación activa hace que esa etiqueta no deba utilizarse como motivo para retrasar la actualización. La severidad técnica y la probabilidad real de explotación son factores diferentes.
Además, conseguir ejecución de código dentro del sandbox de Chrome no equivale automáticamente a tomar el control completo del sistema operativo. Un atacante normalmente necesitaría otra vulnerabilidad o técnica que permita escapar de ese aislamiento para aumentar el impacto.
Google no publica todavía todos los detalles del ataque
Como ocurre habitualmente con vulnerabilidades que siguen siendo útiles para atacantes, Google mantiene restringida parte de la información técnica.
La compañía explica que puede limitar temporalmente el acceso a detalles y enlaces de bugs hasta que una mayoría de usuarios haya recibido la corrección. También puede mantener esas restricciones si el problema afecta a una biblioteca utilizada por otros proyectos que todavía no haya sido actualizada.
Esta estrategia intenta reducir la ventana durante la que actores maliciosos pueden estudiar el parche y desarrollar nuevos exploits mientras una gran cantidad de equipos permanece vulnerable.
El investigador comunicó CVE-2026-87491 el 6 de agosto
Google atribuye el descubrimiento a Jihyeon Jeong, investigador de Compsec Lab de la Universidad Nacional de Seúl.
El fallo fue comunicado a Google el 6 de agosto de 2026 y recibió una recompensa de 2.500 dólares dentro del programa de bug bounty de Chrome.
Chrome 153 también incluye otras vulnerabilidades de V8 detectadas durante agosto, aunque Google solo ha confirmado explotación activa para CVE-2026-87491 dentro de este lanzamiento.
Cinco vulnerabilidades de Chrome 153 tienen severidad Critical
Aunque el zero-day explotado está catalogado como Medium por Chromium, el paquete contiene cinco vulnerabilidades calificadas directamente como Critical.
- CVE-2026-87464: use-after-free en WebGL.
- CVE-2026-87488: use-after-free en WebGL.
- CVE-2026-87438: escritura fuera de límites en WebGL.
- CVE-2026-87527: desbordamiento de búfer en WebGL.
- CVE-2026-87628: use-after-free en Cast.
Google no indica que estos cinco fallos críticos estén siendo explotados actualmente. El único para el que la compañía incluye una advertencia explícita de explotación real es CVE-2026-87491.
Cuatro de los cinco fallos críticos están en WebGL
La concentración de vulnerabilidades críticas en WebGL resulta especialmente destacable. Esta tecnología permite a las páginas web utilizar capacidades gráficas aceleradas mediante la GPU sin instalar software adicional.
Procesar gráficos complejos y datos proporcionados por contenido web implica manejar estructuras de memoria de bajo nivel, por lo que errores como use-after-free, escrituras fuera de límites y desbordamientos pueden convertirse en vulnerabilidades especialmente sensibles.
Chrome utiliza varias capas de aislamiento para limitar su impacto, pero las vulnerabilidades de memoria continúan siendo uno de los objetivos principales de la investigación de seguridad del navegador.
Chrome 153 también corrige decenas de vulnerabilidades de severidad alta
Además de los cinco problemas críticos, el lanzamiento contiene una amplia colección de fallos de severidad High en componentes como ANGLE, PDFium, V8, DevTools, Web Authentication, Payments, Network y GPU.
Entre los ejemplos publicados por Google aparecen:
- CVE-2026-87512: use-after-free en ANGLE.
- CVE-2026-87585: double-free en PDFium.
- CVE-2026-87444: corrupción de memoria en Codecs.
- CVE-2026-87587: use-after-free en V8.
- CVE-2026-87564: type confusion en V8.
- CVE-2026-87646: use-after-free en Web Authentication.
El paquete incluye en conjunto cinco vulnerabilidades críticas, 41 de severidad alta, 133 medias y 51 bajas, sumando las 230 correcciones publicadas con Chrome 153.
Una vulnerabilidad fue encontrada por OpenAI Codex Security
Entre los fallos de severidad alta aparece CVE-2026-87639, un use-after-free en WebPackaging.
Google atribuye el reporte a OpenAI Codex Security. El caso es otro ejemplo del creciente uso de herramientas automatizadas y modelos especializados para buscar errores de memoria y otras vulnerabilidades dentro de bases de código extensas.
No existe indicación de que CVE-2026-87639 esté siendo explotada activamente.
Es el séptimo zero-day explotado que Google corrige este año
CVE-2026-87491 eleva a siete el número de vulnerabilidades de Chrome con explotación real que Google ha corregido durante 2026.
- CVE-2026-2441.
- CVE-2026-3909.
- CVE-2026-3910.
- CVE-2026-5281.
- CVE-2026-11645.
- CVE-2026-85046.
- CVE-2026-87491.
El caso resulta además especialmente próximo al anterior. Google corrigió CVE-2026-85046, una vulnerabilidad de type confusion también relacionada con V8 y explotada activamente, en una actualización de Chrome 152 publicada el 3 de septiembre.
Eso significa que Chrome ha tenido que responder a dos vulnerabilidades explotadas en menos de una semana.
Chrome 153 llega solo dos semanas después de Chrome 152
El salto rápido entre versiones también está relacionado con la nueva cadencia de publicación de Chrome. Google está reduciendo el tiempo entre determinados lanzamientos para acortar la distancia entre el momento en que una corrección está disponible en Chromium y aquel en el que llega a la versión estable utilizada por los usuarios.
Una ventana más pequeña reduce el denominado n-day patch gap, el periodo durante el que atacantes pueden estudiar un parche ya público mientras parte de los usuarios continúa ejecutando una versión vulnerable.
Chrome 152 llegó al canal estable a comienzos de septiembre y Chrome 153 comenzó su despliegue estable el día 8.
Android recibe las mismas correcciones de seguridad
Google ha publicado también Chrome 153.0.8010.36 para Android.
La compañía indica que las versiones de Android incorporan las mismas correcciones de seguridad que sus equivalentes de escritorio salvo que se especifique lo contrario.
La actualización se distribuye progresivamente mediante Google Play, por lo que conviene comprobar también que Chrome está actualizado en teléfonos y tablets Android.
Edge, Brave, Opera y Vivaldi necesitan sus propias actualizaciones
La vulnerabilidad se encuentra en componentes de Chromium, por lo que otros navegadores basados en este proyecto pueden verse afectados si utilizan una versión vulnerable del código.
Esto incluye productos como Microsoft Edge, Brave, Opera y Vivaldi. Sin embargo, actualizar Google Chrome no actualiza automáticamente esos navegadores.
Cada proveedor debe integrar la versión corregida de Chromium y distribuir su propio paquete. Los usuarios deberían comprobar el número de versión y los avisos de seguridad de su navegador concreto en lugar de asumir que el parche de Google ya está instalado.
230 correcciones no significan que todas sean zero-days
La cifra de 230 puede resultar engañosa si se interpreta como 230 vulnerabilidades bajo ataque activo. Google utiliza esa cifra para describir el conjunto completo de correcciones de seguridad incorporadas en Chrome 153.
Solo CVE-2026-87491 aparece acompañada por una confirmación pública de que existe un exploit utilizado en condiciones reales dentro de esta actualización.
Las otras correcciones proceden de investigadores externos, equipos internos de Google y herramientas automatizadas como AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, libFuzzer y AFL.
Reiniciar Chrome es imprescindible para terminar la actualización
Chrome normalmente descarga sus actualizaciones automáticamente en segundo plano, pero la nueva versión del navegador no sustituye al proceso que se está ejecutando hasta que este se reinicia.
Un equipo puede, por tanto, haber descargado Chrome 153 y seguir utilizando durante horas o días una versión anterior si mantiene abiertas las mismas ventanas del navegador.
Con un zero-day explotado activamente, la medida más sencilla es comprobar Ayuda > Información de Google Chrome, instalar Chrome 153 y completar inmediatamente el reinicio del navegador.