Ir al contenido

El medio de los artesanos de la web lunes, 7 de septiembre de 2026

MailStudio
Seguridad

Chrome publica un parche de urgencia por un fallo de V8 explotado activamente (CVE-2026-85046)

Google publicó el 4 de septiembre de 2026 una actualización de urgencia de Chrome para corregir CVE-2026-85046, una confusión de tipos en el motor V8 que ya se explota de forma activa. El fallo afecta a todos los navegadores basados en Chromium…

Illustration V8 sur dégradé bleu, couverture Mail Studio

Google publicó el 4 de septiembre de 2026 una actualización de urgencia del canal estable de Chrome para corregir CVE-2026-85046, una confusión de tipos en el motor JavaScript V8 para la que ya circula un exploit. Es el sexto zero-day de Chrome corregido desde principios de año. Para los equipos web, la alerta no se detiene en el navegador de los usuarios: el mismo motor está presente en buena parte de las herramientas de desarrollo.

Qué corrige la actualización

La vulnerabilidad es una confusión de tipos en V8, el motor JavaScript y WebAssembly que comparten Chrome y todos los navegadores basados en Chromium. Tiene una puntuación CVSS de 8,8. En la práctica, una página HTML manipulada puede hacer que el compilador trate un array como si contuviera otro tipo de valores, lo que abre una primitiva de lectura y escritura arbitraria en el heap de JavaScript y, después, la ejecución de código dentro del sandbox del navegador.

Google confirma la explotación activa con su fórmula habitual: la empresa «tiene constancia de que existe un exploit para CVE-2026-85046 circulando». El fallo fue notificado el 4 de agosto de 2026 por el investigador Salvatore Gulizia, que recibió una recompensa de 1.000 dólares.

Qué versiones instalar

La corrección llega con el canal estable de escritorio. Los números mínimos varían ligeramente según la plataforma.

PlataformaVersión corregidaCanal
Windows152.0.7977.82 / .83Estable (escritorio)
macOS152.0.7977.82 / .83Estable (escritorio)
Linux152.0.7977.82Estable (escritorio)

El despliegue de Google se reparte a lo largo de varios días. En un parque de equipos conviene no esperar a la actualización automática y forzar una comprobación de versión.

Una confusión de tipos en V8 se convierte en lectura y escritura arbitraria en el heap, y luego en ejecución de código dentro del sandbox.

Por qué esto va más allá del navegador de los usuarios

V8 y el núcleo Chromium no viven solo en Chrome. Las aplicaciones de escritorio construidas sobre Electron, los componentes que muestran contenido web mediante una webview integrada y los navegadores Chromium de terceros — Microsoft Edge, Brave, Opera, Vivaldi — comparten la misma superficie de ataque. Una aplicación Electron no queda corregida porque el equipo haya actualizado Chrome: incorpora su propia versión de Chromium y debe reconstruirse y redistribuirse.

En la cadena de producción la exposición también es real. Los runners de integración continua que controlan un Chromium headless para pruebas de extremo a extremo, capturas de pantalla o generación de PDF ejecutan código no controlado en cuanto renderizan una página externa. Actualizar la imagen base y los binarios de Puppeteer o Playwright forma parte del mismo trabajo que actualizar el puesto. Un socle de endurecimiento en el servidor no protege frente a este vector: el problema está en el propio motor de renderizado.

Punto de atención. Comprobar la versión de Chrome en los equipos no basta. Hay que inventariar cada aplicación Electron instalada, cada servicio que lanza un Chromium headless en CI y cada navegador Chromium de terceros, y luego aplicar la actualización correspondiente del proveedor. Un componente olvidado sigue siendo vulnerable aunque el navegador principal esté al día.

Comprobar y forzar la actualización

En un equipo, la página chrome://settings/help lanza la comprobación y la descarga. Desde la línea de comandos el número de versión se lee directamente, lo que permite auditar un parque o un entorno de herramientas de línea de comandos.

# Linux : version installée du binaire
google-chrome --version
# -> Google Chrome 152.0.7977.82

# macOS : idem via le bundle
"/Applications/Google Chrome.app/Contents/MacOS/Google Chrome" --version

# CI : version du Chromium piloté par Playwright
npx playwright --version
npx playwright install chromium   # récupère le build corrigé

En un entorno gestionado, la actualización se fuerza por política: la clave TargetVersionPrefix de las políticas de Chrome (o su equivalente MDM) impone una versión mínima y cierra la ventana de exposición, en lugar de dejar que cada equipo se actualice a su ritmo.

Lo que hay que recordar

CVE-2026-85046 es un fallo de V8 explotado activamente, corregido por Chrome 152.0.7977.82 y superiores. Actualizar el navegador es prioritario, pero el inventario no acaba ahí: Electron, webviews, navegadores Chromium de terceros y Chromium headless en CI dependen del motor afectado y se corrigen por separado. Forzar una versión mínima en todo el parque sigue siendo la forma más fiable de cerrar la brecha.

En mis propias cadenas de CI, el reflejo que compensa es localizar todo lo que incorpora un Chromium antes incluso de leer el detalle de una CVE: imágenes Docker de pruebas, binarios de Playwright, aplicaciones Electron internas. Fijo una versión mínima por política en lugar de confiar en la actualización automática, porque un runner que renderiza una página externa es un objetivo tan válido como un puesto de trabajo, y casi siempre el último en el que se piensa. — Simon Janvier

Para profundizar: el boletín oficial del canal estable de Chrome (Chrome Releases) detalla la versión corregida y la lista completa de parches de seguridad.

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también