BookinglyTech News
Ciberseguridad

Google lanza Chrome 152 para mitigar CVE-2026-85046 y otras vulnerabilidades de alto riesgo

El navegador actualiza a la versión 152.0.7977.82/83 para arreglar un fallo de type‑confusion activo en el motor V8, junto con once otras brechas críticas.

3 min de lecturaBleepingComputer0 vistas

Google ha desplegado la actualización 152.0.7977.82/83 de Chrome para corregir un bug de type‑confusion (CVE-2026-85046) que ya está siendo explotado en la práctica, y que afecta a 11 otras vulnerabilidades de alta gravedad. La falla, reportada por el investigador Salvatore Gulizia (Serotav), permite a atacantes confundir tipos de objetos dentro del motor V8, lo que puede llevar a corrupción de memoria y ejecución remota de código dentro del proceso de renderizado sandboxed.

El parche se entrega a través de un despliegue gradual. En Windows y macOS llega con la versión 152.0.7977.82/83, mientras que en Linux la actualización es 152.0.7977.82. Google aconseja a los usuarios que revisen “Settings > About Chrome” y esperen a que la descarga se complete. Tras la instalación, el navegador debe reiniciarse para que los cambios surtan efecto. Los usuarios de navegadores basados en Chromium, como Edge, Brave, Opera y Vivaldi, recibirán la corrección en los próximos días.

V8, el motor JavaScript y WebAssembly de código abierto de Chrome, compila y ejecuta el código que se encuentra en las páginas web. Un type‑confusion puede desencadenarse con una página HTML maliciosa que incluya JavaScript especialmente diseñado, exponiendo al sistema a ataques de ejecución de código remoto.

La actualización también corrige nueve vulnerabilidades adicionales: uso de memoria después de liberar y fallos de acceso fuera de límites en Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia, y una condición de carrera en V8. Este CVE-2026-85046 representa el sexto bug activo que Google ha subsanado en Chrome desde enero de este año.

En 2026, Google ha enfrentado varios exploits activos: CVE-2026-11645 (lectura y escritura fuera de límites en V8) en junio; CVE-2026-2441 (invalidez de iteradores en CSSFontFeatureValuesMap) en febrero; CVE-2026-3909 (escritura fuera de límites en Skia) y CVE-2026-3910 (implementación inadecuada en V8) en marzo; y CVE-2026-5281 (uso de memoria después de liberar en Dawn) en abril.

El impacto de CVE-2026-85046 depende de la capacidad del atacante para inyectar contenido malicioso. Si el atacante ya dispone de credenciales válidas, el control de acceso disminuye drásticamente, pues solo el 37 % de las acciones quedan bloqueadas, según el informe Blue Report 2026 basado en 338 millones de simulaciones.

Para los administradores de sistemas, la prioridad es asegurarse de que los endpoints de los usuarios finales reciban la actualización antes de que el exploit se propague. La mitigación requiere aplicar la actualización tan pronto como aparezca en el canal de despliegue, y, en entornos corporativos, considerar la política de actualización automática o la supervisión de la disponibilidad de la versión 152.

A nivel de arquitectura, el parche no introduce cambios incompatibles con la API de V8 ni afecta la compatibilidad de JavaScript estándar. Los desarrolladores que dependen de WebAssembly continúan con el mismo comportamiento, aunque se recomienda revisar las pruebas de integración para detectar posibles regresiones de rendimiento.

En resumen, la actualización de Chrome 152 es esencial para bloquear un vector de ataque que ya está activo en la red. Los administradores deben planificar la propagación y verificar la actualización en los endpoints críticos para evitar brechas de ejecución remota dentro del sandbox.