Chrome 153 corrige 230 fallos de seguridad, incluido un zero-day ya explotado
Google lanza Chrome 153 con 230 correcciones, cinco vulnerabilidades críticas y un fallo de V8 explotado activamente. La actualización ya está en despliegue.
Google ha lanzado Chrome 153 para Windows, macOS y Linux con un paquete excepcionalmente amplio de 230 correcciones de seguridad. Entre los problemas solucionados se encuentran cinco vulnerabilidades clasificadas como críticas y CVE-2026-87491, un fallo de V8 para el que Google confirma que ya existe un exploit utilizado en ataques reales.
Chrome 153 comenzó a distribuirse en el canal estable el 8 de septiembre de 2026. Las versiones corregidas son 153.0.8010.36 para Linux y 153.0.8010.36 o 153.0.8010.37 para Windows y macOS. Google indica que el despliegue se realizará progresivamente durante los próximos días y semanas.
Google confirma un zero-day explotado en Chrome
La vulnerabilidad que requiere especial atención es CVE-2026-87491, un problema de escritura fuera de límites en V8, el motor de JavaScript y WebAssembly utilizado por Chrome.
Google ha confirmado que tiene conocimiento de un exploit para CVE-2026-87491 utilizado en la práctica. La compañía no ha publicado información detallada sobre los ataques, sus responsables o las víctimas mientras la actualización continúa extendiéndose entre los usuarios.
El fallo fue comunicado por Jihyeon Jeong, investigador de Compsec Lab de la Universidad Nacional de Seúl, el 6 de agosto. Google lo ha clasificado con gravedad media, una categoría que no debe confundirse con su situación como zero-day: la explotación activa hace que su corrección sea especialmente relevante aunque existan vulnerabilidades con una calificación técnica superior dentro del mismo paquete.
Chrome 153 corrige cinco vulnerabilidades críticas
La actualización incluye además cinco fallos que Google clasifica como críticos. Cuatro están relacionados con WebGL y uno con la función Cast:
- CVE-2026-87464: uso después de liberación de memoria en WebGL.
- CVE-2026-87488: uso después de liberación de memoria en WebGL.
- CVE-2026-87438: escritura fuera de límites en WebGL.
- CVE-2026-87527: desbordamiento de búfer en WebGL.
- CVE-2026-87628: uso después de liberación de memoria en Cast.
Google también ha corregido decenas de vulnerabilidades de gravedad alta que afectan a componentes como ANGLE, PDFium, V8, DevTools, Web Authentication, Payments, GPU y diferentes partes de la interfaz y el procesamiento multimedia del navegador.
Google mantiene restringidos algunos detalles de los fallos
Como suele ocurrir después de una actualización de seguridad importante, Google está limitando temporalmente el acceso público a determinados informes técnicos. La compañía mantiene estas restricciones hasta que una proporción suficiente de usuarios haya instalado las versiones corregidas.
La medida pretende reducir la cantidad de información disponible para desarrollar nuevos exploits mientras todavía existen equipos ejecutando versiones vulnerables.
Google también puede mantener ocultos los detalles durante más tiempo cuando una vulnerabilidad afecta a una biblioteca de terceros utilizada por otros proyectos que todavía no han publicado sus propias correcciones.
Chrome para Android recibe las mismas correcciones de seguridad
Google también ha publicado Chrome 153.0.8010.36 para Android. Según las notas oficiales, las versiones de Android contienen las mismas correcciones de seguridad que sus versiones de escritorio correspondientes salvo que la compañía indique expresamente lo contrario.
La actualización está llegando gradualmente mediante Google Play, por lo que puede no aparecer simultáneamente en todos los teléfonos y tablets.
Chrome 153 inicia el nuevo ciclo de actualizaciones cada dos semanas
El lanzamiento tiene otra particularidad: Chrome 153 inaugura oficialmente el nuevo calendario estable de Google. El navegador pasa de recibir una versión principal cada cuatro semanas a hacerlo cada dos semanas.
Google había anunciado el cambio en marzo y lo ha puesto en marcha el 8 de septiembre. La compañía argumenta que el ciclo más corto permite distribuir nuevas funciones, mejoras de rendimiento y correcciones con mayor rapidez, reduciendo también el volumen de cambios acumulados en cada versión.
El crecimiento del número de vulnerabilidades encontradas mediante herramientas automatizadas y sistemas de inteligencia artificial es uno de los factores que Google relaciona con la necesidad de acelerar el ritmo de distribución de las correcciones.
Chrome 154 ya ha empezado a aparecer, pero todavía no sustituye al despliegue general de 153
Existe una particularidad que puede generar confusión al comprobar la versión instalada. El 9 de septiembre, solo un día después del lanzamiento estable de Chrome 153, Google comenzó a distribuir Chrome 154 como Early Stable a un pequeño porcentaje de usuarios.
En Windows, ese despliegue anticipado utiliza las compilaciones 154.0.8037.17 y 154.0.8037.18. Android también ha empezado a recibir Chrome 154.0.8037.21 en un grupo reducido.
Esto no significa que Chrome 153 haya quedado obsoleto para el conjunto de usuarios. Chrome 153 continúa siendo la versión estable que Google está distribuyendo ampliamente, mientras que Chrome 154 se encuentra en una fase anticipada destinada inicialmente a una fracción limitada de dispositivos.
Cómo saber si Chrome ya está actualizado
Chrome comprueba periódicamente si existen nuevas versiones y normalmente instala las actualizaciones en segundo plano. La nueva compilación termina de aplicarse cuando se reinicia el navegador.
En un equipo de escritorio puede comprobarse la versión desde Menú > Ayuda > Información de Google Chrome. Si el dispositivo todavía utiliza una compilación anterior a Chrome 153 y la actualización está disponible, el navegador debería descargarla desde esa pantalla.
Debido a la explotación confirmada de CVE-2026-87491 y al elevado número de correcciones incluidas, conviene no posponer el reinicio una vez que Chrome haya descargado la actualización.
También afecta al ecosistema basado en Chromium
Varios de los fallos corregidos se encuentran en Chromium y en componentes compartidos como V8. Por ello, otros navegadores basados en Chromium pueden necesitar sus propias actualizaciones para incorporar las correcciones correspondientes.
Microsoft Edge, Brave, Opera y Vivaldi mantienen calendarios de publicación independientes. Utilizar uno de estos navegadores no significa automáticamente estar protegido por el simple hecho de que Google haya actualizado Chrome, ya que cada proveedor debe distribuir una compilación que incorpore los cambios de seguridad de Chromium.