Chrome 153 corrige 230 fallos y un zero-day de V8 que ya está siendo explotado
Chrome 153 recibe otra actualización de seguridad: Google publica la versión 153.0.8010.52/.53 con 16 correcciones adicionales, dos de ellas críticas.
Actualización, 18 de septiembre: Chrome 153 ha recibido su segunda actualización de seguridad de la semana. Google publicó el 17 de septiembre las versiones 153.0.8010.52/.53 para Windows y macOS y 153.0.8010.52 para Linux, con 16 correcciones de seguridad adicionales. Entre ellas hay dos vulnerabilidades clasificadas como críticas en Dawn y WebGL.
Estas 16 correcciones pertenecen a una compilación posterior y no deben sumarse sin contexto a las 230 correcciones con las que Chrome 153 debutó el 8 de septiembre. Entre ambos lanzamientos, Google distribuyó además Chrome 153.0.8010.47/.48 el 15 de septiembre con otras 42 correcciones. En todos los casos se trata de actualizaciones sucesivas de la misma rama estable Chrome 153.
La recomendación actual para los usuarios es comprobar que Chrome se ha actualizado a 153.0.8010.52/.53 o una versión posterior. La nueva compilación conserva también las correcciones anteriores de Chrome 153, incluida la solución para CVE-2026-87491, el fallo de V8 que Google confirmó que estaba siendo explotado.
Chrome 153 recibe su segunda actualización de seguridad de la semana con otros 16 parches
Google actualizó nuevamente el canal Stable el 17 de septiembre, solo dos días después de publicar otra revisión de seguridad de Chrome 153.
Las versiones más recientes son:
- Windows: Chrome 153.0.8010.52/.53.
- macOS: Chrome 153.0.8010.52/.53.
- Linux: Chrome 153.0.8010.52.
El despliegue se realiza progresivamente durante los días y semanas posteriores, aunque es posible comprobar manualmente la actualización desde la configuración del navegador.
Google contabiliza 16 correcciones de seguridad en esta compilación concreta. Dos están clasificadas como Critical, siete como High, seis como Medium y una como Low.
Dos de los nuevos fallos son críticos: Dawn y WebGL
Las vulnerabilidades de mayor severidad corregidas el 17 de septiembre son:
- CVE-2026-93374: use-after-free en Dawn.
- CVE-2026-93372: desbordamiento de búfer en WebGL.
Dawn es la implementación utilizada por Chromium para WebGPU, una tecnología que permite a las aplicaciones web acceder de forma moderna a capacidades de la GPU. Un use-after-free aparece cuando un programa continúa utilizando una zona de memoria después de que haya sido liberada, una clase de error que puede terminar provocando corrupción de memoria.
CVE-2026-93372 afecta a WebGL y consiste en un buffer overflow. Los errores de este tipo pueden permitir que los datos excedan el espacio de memoria previsto para una estructura y alteren memoria adyacente.
Google no afirma en el aviso del 17 de septiembre que ninguna de estas dos vulnerabilidades esté siendo explotada actualmente.
La actualización también corrige siete vulnerabilidades de severidad alta
Además de los dos problemas críticos, Chrome 153.0.8010.52/.53 contiene siete correcciones calificadas como High:
- CVE-2026-93375: resolución incorrecta de referencias en Tracing.
- CVE-2026-93382: use-after-free en PDFium.
- CVE-2026-93387: validación incorrecta del estado en Skia.
- CVE-2026-93373: use-after-free en Extensions.
- CVE-2026-93381: buffer overflow en PDFium.
- CVE-2026-93379: autorización incorrecta en ORB.
- CVE-2026-93377: type confusion en V8.
La presencia de otro fallo de V8 no significa que se trate del mismo zero-day corregido con el lanzamiento inicial de Chrome 153. CVE-2026-93377 es una vulnerabilidad diferente y Google no la identifica actualmente como explotada.
Seis fallos medios y uno de severidad baja completan los 16 parches
La nueva compilación corrige además vulnerabilidades de severidad Medium en diferentes componentes del navegador:
- CVE-2026-93380: race condition en FileSystem.
- CVE-2026-93384: server-side request forgery en Omnibox.
- CVE-2026-93383: filtración de información en Permissions.
- CVE-2026-93376: lectura fuera de límites en DataTransfer.
- CVE-2026-93378: falta de autorización en Storage.
- CVE-2026-93385: filtración de información en Paint.
La lista publicada por Google se completa con CVE-2026-93386, un problema de representación engañosa de interfaz en WebAppInstalls clasificado como Low.
Google ya había publicado otra actualización dos días antes
La revisión del 17 de septiembre es la segunda actualización de seguridad de Chrome 153 publicada durante la misma semana.
El 15 de septiembre Google había actualizado el navegador a 153.0.8010.47/.48 para Windows y macOS y 153.0.8010.47 para Linux.
Aquella compilación contenía 42 correcciones de seguridad, entre ellas tres vulnerabilidades críticas:
- CVE-2026-91726: lectura fuera de límites en WebGL.
- CVE-2026-91721: use-after-free en Internals.
- CVE-2026-91749: use-after-free en Workers.
Los usuarios no necesitan instalar manualmente cada una de estas versiones intermedias. Actualizar directamente a la compilación estable más reciente incorpora las correcciones acumuladas de las versiones anteriores.
Las 230 correcciones pertenecen al lanzamiento inicial de Chrome 153
Chrome 153 llegó originalmente al canal Stable el 8 de septiembre de 2026.
Las primeras versiones fueron:
- Windows: Chrome 153.0.8010.36/.37.
- macOS: Chrome 153.0.8010.36/.37.
- Linux: Chrome 153.0.8010.36.
Google contabilizó en aquel lanzamiento inicial 230 correcciones de seguridad. Se trataba de un paquete mucho mayor que las actualizaciones de mantenimiento posteriores.
Por eso, decir simplemente que Chrome 153 acumula “230 más 42 más 16 vulnerabilidades” puede resultar engañoso. Son cifras publicadas para distintas compilaciones Stable de Chrome 153 y describen los conjuntos de correcciones incorporados en cada actualización.
Cómo comprobar si Chrome ya está protegido
Los usuarios que quieran asegurarse de tener la última compilación pueden comprobarla directamente desde Chrome:
- Abre el menú de tres puntos.
- Entra en Ayuda > Información de Google Chrome.
- Chrome buscará automáticamente nuevas versiones.
- Espera a que termine la instalación.
- Pulsa Reiniciar cuando aparezca la opción.
A fecha de 18 de septiembre, el objetivo es disponer de Chrome 153.0.8010.52/.53 en Windows o macOS, 153.0.8010.52 en Linux, o una versión posterior.
Un Chrome 153.0.8010.36/.37 sigue perteneciendo a Chrome 153, pero ya no contiene las correcciones posteriores publicadas el 15 y el 17 de septiembre.
CVE-2026-87491 sigue siendo el zero-day más importante del lanzamiento original
La vulnerabilidad que convirtió el debut de Chrome 153 en una actualización especialmente urgente fue CVE-2026-87491.
Google la describe como una escritura fuera de límites en V8, el motor utilizado por Chrome para ejecutar JavaScript y WebAssembly.
Una escritura fuera de límites ocurre cuando un programa introduce datos fuera del espacio de memoria reservado para una estructura. En determinadas circunstancias puede provocar corrupción de memoria y facilitar ejecución de código.
La descripción publicada para CVE-2026-87491 señala que una página HTML especialmente preparada podía aprovechar el fallo para ejecutar código arbitrario dentro del sandbox del navegador.
Google confirmó expresamente que existía un exploit utilizado en ataques reales, aunque no publicó información sobre los responsables, objetivos o número de víctimas.
Las nuevas 16 vulnerabilidades no están identificadas como zero-days explotados
La advertencia de explotación activa publicada para CVE-2026-87491 no debe trasladarse automáticamente a los fallos del 17 de septiembre.
En el aviso de Chrome 153.0.8010.52/.53, Google no incluye una advertencia equivalente de explotación activa para CVE-2026-93374, CVE-2026-93372 ni el resto de las 16 correcciones.
Eso no reduce la importancia de instalar el parche, especialmente al existir dos vulnerabilidades críticas, pero permite diferenciar una vulnerabilidad que Google sabe que ha sido explotada de otra que, según la información pública disponible, está siendo corregida preventivamente.
El zero-day de V8 estaba clasificado como Medium
CVE-2026-87491 presenta una particularidad: Chromium la clasifica como una vulnerabilidad de severidad Medium aunque ya estuviera siendo explotada.
Esto demuestra por qué la gravedad nominal de un fallo y su prioridad práctica no son necesariamente equivalentes.
Una vulnerabilidad de severidad media con explotación activa puede requerir una actualización más urgente que otra clasificada como crítica para la que no existen ataques conocidos.
Además, la ejecución de código dentro del sandbox de Chrome no equivale automáticamente a comprometer por completo Windows, macOS o Linux. En determinados ataques puede ser necesaria una segunda vulnerabilidad para escapar de ese aislamiento.
Google mantiene restringidos algunos detalles técnicos
Google continúa limitando temporalmente el acceso a determinados informes de bugs y detalles técnicos mientras una parte significativa de los usuarios todavía no ha recibido las actualizaciones.
La compañía puede mantener también esas restricciones cuando una vulnerabilidad se encuentra en una biblioteca de terceros utilizada por otros proyectos que aún no han publicado sus propios parches.
El objetivo es reducir la posibilidad de que atacantes analicen inmediatamente todos los detalles de una vulnerabilidad mientras millones de instalaciones continúan ejecutando una compilación anterior.
Cinco vulnerabilidades críticas llegaron con la primera versión de Chrome 153
Además del zero-day de V8, el lanzamiento original del 8 de septiembre corrigió cinco vulnerabilidades calificadas directamente como Critical:
- CVE-2026-87464: use-after-free en WebGL.
- CVE-2026-87488: use-after-free en WebGL.
- CVE-2026-87438: escritura fuera de límites en WebGL.
- CVE-2026-87527: desbordamiento de búfer en WebGL.
- CVE-2026-87628: use-after-free en Cast.
Google no indicó que estas cinco vulnerabilidades estuvieran siendo explotadas en aquel momento. CVE-2026-87491 continuaba siendo el único fallo del lanzamiento inicial acompañado por una confirmación específica de explotación real.
WebGL vuelve a aparecer entre los componentes críticos
La segunda actualización de la semana vuelve a incluir una vulnerabilidad crítica en WebGL, CVE-2026-93372.
WebGL permite que las páginas web utilicen capacidades gráficas aceleradas mediante la GPU. Su interacción con gráficos, memoria y controladores hace que los errores de gestión de memoria puedan tener consecuencias especialmente sensibles.
El lanzamiento original de Chrome 153 ya había corregido cuatro vulnerabilidades críticas relacionadas con WebGL, y la actualización del 15 de septiembre incorporó otra vulnerabilidad crítica de este componente.
La nueva compilación del día 17 añade una corrección adicional, por lo que mantener Chrome actualizado resulta especialmente importante incluso aunque el usuario ya hubiera instalado la versión 153 inicial.
Dawn también recibe una corrección crítica
La otra vulnerabilidad crítica de la actualización más reciente está en Dawn, la implementación de WebGPU utilizada por Chromium.
WebGPU proporciona a las aplicaciones web un acceso más moderno y eficiente a la GPU que tecnologías anteriores y está diseñada para cargas como gráficos avanzados, procesamiento y aplicaciones web exigentes.
CVE-2026-93374 es un use-after-free reportado a Google en abril. La compañía no ha publicado evidencia de explotación activa.
Chrome 153 también corrige numerosas vulnerabilidades de severidad alta
El lanzamiento inicial ya había incorporado decenas de correcciones de severidad High en componentes como ANGLE, PDFium, V8, DevTools, Web Authentication, Payments, Network y GPU.
Entre los ejemplos publicados por Google se encontraban:
- CVE-2026-87512: use-after-free en ANGLE.
- CVE-2026-87585: double-free en PDFium.
- CVE-2026-87444: corrupción de memoria en Codecs.
- CVE-2026-87587: use-after-free en V8.
- CVE-2026-87564: type confusion en V8.
- CVE-2026-87646: use-after-free en Web Authentication.
Con las actualizaciones del 15 y 17 de septiembre, Chrome 153 ha seguido recibiendo correcciones adicionales sin necesidad de esperar al siguiente lanzamiento mayor del navegador.
Una vulnerabilidad del lanzamiento inicial fue encontrada por OpenAI Codex Security
Entre los fallos de severidad alta de la primera versión se encontraba CVE-2026-87639, un use-after-free en WebPackaging.
Google atribuyó el reporte a OpenAI Codex Security, otro ejemplo del uso creciente de herramientas automatizadas y modelos especializados para localizar vulnerabilidades dentro de grandes bases de código.
No existe indicación pública de que CVE-2026-87639 estuviera siendo explotada.
CVE-2026-87491 fue el séptimo zero-day de Chrome corregido en 2026
El fallo de V8 elevó a siete el número de vulnerabilidades de Chrome con explotación real que Google había corregido durante 2026:
- CVE-2026-2441.
- CVE-2026-3909.
- CVE-2026-3910.
- CVE-2026-5281.
- CVE-2026-11645.
- CVE-2026-85046.
- CVE-2026-87491.
Google había corregido pocos días antes CVE-2026-85046, una vulnerabilidad de type confusion también relacionada con V8 y explotada activamente, mediante una actualización de Chrome 152.
La lista debe entenderse como la situación confirmada en el momento del lanzamiento inicial de Chrome 153. Las 16 vulnerabilidades de la actualización del 17 de septiembre no añaden, según Google, otro zero-day explotado conocido.
Android también recibe Chrome 153.0.8010.52
Google ha publicado Chrome 153.0.8010.52 para Android y está distribuyendo la versión progresivamente mediante Google Play.
La compañía indica que la versión Android contiene las mismas correcciones de seguridad que su correspondiente lanzamiento de escritorio, salvo que se especifique lo contrario.
Por tanto, la actualización del 17 de septiembre no se limita a ordenadores. También conviene comprobar Google Play en teléfonos y tablets Android.
Edge, Brave, Opera y Vivaldi necesitan sus propias actualizaciones
Parte de las vulnerabilidades se encuentra en componentes compartidos de Chromium, por lo que otros navegadores construidos sobre este proyecto pueden necesitar sus propias correcciones.
Entre ellos se encuentran Microsoft Edge, Brave, Opera y Vivaldi.
Actualizar Google Chrome no modifica automáticamente ninguno de esos navegadores. Cada fabricante debe integrar el código de Chromium corregido y distribuir su propia versión.
Los usuarios deberían comprobar las actualizaciones desde cada navegador en lugar de asumir que tener Chrome al día protege también el resto de aplicaciones basadas en Chromium.
Reiniciar Chrome sigue siendo necesario para completar la actualización
Chrome suele descargar las actualizaciones automáticamente en segundo plano, pero la nueva compilación no sustituye completamente al proceso que se está ejecutando hasta que el navegador se reinicia.
Eso significa que un usuario puede haber descargado Chrome 153.0.8010.52/.53 y continuar utilizando durante horas una compilación anterior si mantiene abiertas las mismas ventanas.
Después de entrar en Ayuda > Información de Google Chrome, conviene completar el reinicio cuando Chrome lo solicite.
Quienes instalaron Chrome 153 durante su lanzamiento inicial deberían volver a comprobarlo aunque ya hubieran actualizado el 8 de septiembre. Desde entonces Google ha distribuido al menos dos revisiones de seguridad posteriores durante la semana del 15 de septiembre, y la referencia actual es 153.0.8010.52/.53 o cualquier compilación posterior.