Ciberseguridad

Google corrige una vulnerabilidad crítica en Chrome 154 junto a otros 31 fallos de seguridad

Chrome 154 recibe una nueva actualización que corrige 32 fallos de seguridad, incluido CVE-2026-102331, un desbordamiento de búfer crítico en ANGLE.

Actualización del 30 de septiembre de 2026: Google ha publicado un nuevo parche de seguridad para Chrome 154 que eleva el navegador a las versiones 154.0.8037.92/.93 en Windows y macOS y 154.0.8037.92 en Linux. Esta compilación incorpora 32 correcciones de seguridad adicionales, entre ellas CVE-2026-102331, una vulnerabilidad crítica de desbordamiento de búfer en ANGLE.

El nuevo paquete llega pocos días después del lanzamiento estable inicial de Chrome 154, que ya había corregido 108 problemas de seguridad. Se trata de un conjunto nuevo de vulnerabilidades y no de una repetición de aquellas correcciones. Google no indica actualmente que CVE-2026-102331 ni el resto de los fallos incluidos en este parche estén siendo explotados activamente.

Chrome 154.0.8037.92/.93 corrige 32 problemas de seguridad

La actualización comenzó a distribuirse el 29 de septiembre y Google indica que llegará progresivamente durante los próximos días y semanas.

Las versiones publicadas para escritorio son:

  • Windows: Chrome 154.0.8037.92/.93.
  • macOS: Chrome 154.0.8037.92/.93.
  • Linux: Chrome 154.0.8037.92.

Google contabiliza en esta compilación un total de 32 correcciones de seguridad. La distribución de los fallos que la compañía detalla públicamente incluye una vulnerabilidad crítica, numerosos problemas de gravedad alta y varios de niveles medio y bajo.

CVE-2026-102331 es el fallo más grave

La vulnerabilidad más importante de esta actualización es CVE-2026-102331, clasificada por Google con severidad Critical.

Se trata de un desbordamiento de búfer en ANGLE. ANGLE es una capa gráfica utilizada por Chromium para traducir y ejecutar tecnologías como WebGL sobre diferentes interfaces gráficas del sistema operativo.

Los fallos de corrupción de memoria en componentes que procesan contenido procedente de páginas web pueden tener consecuencias graves, aunque el impacto concreto depende de las condiciones necesarias para explotar cada vulnerabilidad.

CVE-2026-102331 fue reportada a Google el 24 de agosto de 2026. La compañía mantiene por ahora restringidos algunos detalles técnicos mientras la actualización llega a una proporción suficiente de usuarios.

Google no dice que el fallo crítico esté siendo explotado

La clasificación Critical no debe confundirse con la confirmación de un zero-day utilizado activamente.

Cuando Google conoce la existencia de un exploit utilizado en ataques reales suele indicarlo expresamente en sus avisos de Chrome. El boletín de esta actualización no incluye esa advertencia para CVE-2026-102331.

Por tanto, la información disponible permite afirmar que el fallo es crítico y que debe corregirse, pero no que exista actualmente una campaña conocida que lo esté aprovechando contra usuarios de Chrome.

V8, GPU, Bluetooth y WebGPU también tienen fallos de gravedad alta

El parche no se limita a ANGLE. Google enumera 25 vulnerabilidades clasificadas como High en distintos componentes del navegador.

Entre los subsistemas afectados aparecen:

  • V8, el motor JavaScript de Chrome.
  • GPU, con varios problemas relacionados con memoria.
  • WebGPU.
  • Bluetooth.
  • Passwords.
  • Mojo.
  • Omnibox.
  • ANGLE.
  • Dawn.
  • Skia.
  • Picture in Picture.
  • WebUI.
  • WebGL.

V8 concentra varios problemas de confusión de tipos y un desbordamiento de búfer. Entre ellos se encuentran CVE-2026-102299, CVE-2026-102323, CVE-2026-102326, CVE-2026-102328, CVE-2026-102302 y CVE-2026-102321.

También aparecen múltiples errores vinculados al procesamiento gráfico, incluidos recursos sin inicializar en GPU y WebGPU, una escritura fuera de límites en GPU y una lectura fuera de límites en WebGL.

Passwords corrige un use-after-free

Entre los problemas de gravedad alta se encuentra CVE-2026-102304, un use-after-free en el componente Passwords.

Los errores use-after-free aparecen cuando un programa continúa utilizando una región de memoria después de haberla liberado. Dependiendo del contexto, este tipo de fallo puede provocar cierres inesperados y, en escenarios más graves, facilitar la ejecución de código.

Google también corrige vulnerabilidades use-after-free en Bluetooth, Views, FullScreen y PictureInPicture dentro de esta misma actualización.

Hay además un fallo medio y cinco de gravedad baja

La lista pública se completa con CVE-2026-102320, de gravedad Medium, relacionada con una falta de autorización en CORS.

Los cinco problemas clasificados como Low afectan a Payments, WebView, SiteIsolation, TabStrip y SignIn.

Sumados al fallo crítico y los 25 de gravedad alta, forman las 32 correcciones de seguridad anunciadas por Google para esta compilación de Chrome 154.

Chrome para Android también se actualiza a la versión 154.0.8037.92

Google ha publicado igualmente Chrome 154.0.8037.92 para Android. La actualización se distribuirá de forma progresiva mediante Google Play.

Google señala de manera general que las versiones de Chrome para Android incorporan las mismas correcciones de seguridad que sus compilaciones de escritorio correspondientes, salvo que se indique lo contrario.

La disponibilidad puede variar entre dispositivos, por lo que algunos usuarios podrían tardar varios días en recibir la nueva versión.

Chrome 154 ya había corregido 108 vulnerabilidades al estrenarse

Esta no es la primera actualización de seguridad importante de Chrome 154. Cuando Google promovió esta rama al canal estable el 22 de septiembre, publicó las versiones 154.0.8037.57/.58 y anunció 108 correcciones de seguridad.

Aquel paquete incluía 11 vulnerabilidades críticas que afectaban, entre otros componentes, a ANGLE, GPU, ServiceWorker, Fullscreen, WebGL, WindowDialog y AdFilter.

La compilación 154.0.8037.92/.93 es un parche posterior. Sus 32 correcciones y sus identificadores CVE pertenecen a un conjunto distinto descubierto o solucionado después del corte utilizado para el lanzamiento inicial.

Chrome 155 existe, pero no está todavía en todos los equipos

La numeración puede resultar confusa porque Google también ha comenzado a distribuir Chrome 155.

La rama 155 apareció inicialmente como Early Stable para un porcentaje reducido de usuarios. Esto permite a Google probar el despliegue estable con un grupo limitado antes de ampliarlo.

Por ese motivo, un PC que continúa utilizando Chrome 154 no está necesariamente desactualizado por el simple hecho de que ya existan compilaciones 155. Lo importante es instalar la versión más reciente que Google ofrezca para el canal asignado al navegador.

Para quienes permanecen en Chrome 154, la referencia actual de seguridad en escritorio es 154.0.8037.92/.93 en Windows y macOS y 154.0.8037.92 en Linux.

Cómo comprobar qué versión de Chrome tienes instalada

Chrome instala normalmente las actualizaciones en segundo plano, pero puedes comprobar manualmente si el nuevo parche ya está disponible:

  • Abre Google Chrome.
  • Pulsa el menú de tres puntos.
  • Entra en Ayuda.
  • Selecciona Información de Google Chrome.

Chrome buscará automáticamente una versión más reciente. Si descarga una actualización, normalmente tendrás que reiniciar el navegador para completar la instalación.

Las pestañas abiertas suelen restaurarse después del reinicio, por lo que instalar el parche requiere apenas unos minutos.

Actualizar sigue siendo recomendable aunque no exista explotación conocida

No hay que esperar a que Google confirme ataques activos para instalar una actualización de este tipo. La compañía ya ha publicado información suficiente para que los atacantes sepan qué componentes contenían vulnerabilidades, aunque mantenga restringidos temporalmente algunos detalles técnicos.

En este caso, además, el parche incluye una vulnerabilidad Critical y 25 High, muchas de ellas relacionadas con memoria y componentes que procesan contenido web.

La recomendación práctica es comprobar que Chrome haya recibido la compilación correspondiente a tu sistema. La ausencia de una advertencia de explotación activa es un dato importante para evaluar el riesgo, pero no elimina la necesidad de instalar las correcciones disponibles.