Google parchea la séptima vulnerabilidad de día cero de Chrome explotada este año
La empresa corrige CVE-2026-87491, un fallo de escritura fuera de límites en V8 que ya se usa en ataques. Actualizaciones disponibles.

Google ha lanzado una actualización de emergencia para Chrome que corrige una nueva vulnerabilidad de día cero explotada activamente. Es la séptima de este tipo en lo que va de año. El fallo, catalogado como CVE-2026-87491, es una escritura fuera de los límites en el motor V8 de JavaScript y WebAssembly, y permite a un atacante ejecutar código arbitrario dentro del sandbox del navegador simplemente con una página HTML manipulada. También puede provocar corrupción de memoria, acceso a datos fuera del búfer o un cierre inesperado.
La compañía ya ha publicado versiones corregidas en el canal estable para Windows (153.0.8010.36), Mac (153.0.8010.37) y Linux (153.0.8010.36). En el aviso de seguridad, Google confirma que tiene constancia de que el exploit se usa en ataques, pero no ofrece más detalles sobre las campañas. Como suele hacer en estos casos, restringirá el acceso a la información técnica hasta que la mayoría de los usuarios hayan actualizado, especialmente si el bug afecta a una biblioteca de terceros compartida por otros proyectos.
La noticia llega después de que Google haya corregido otras seis vulnerabilidades de día cero explotadas este año. Entre ellas, un fallo de invalidación de iteradores en CSSFontFeatureValuesMap (CVE-2026-2441), dos errores en marzo (CVE-2026-3909 en Skia y CVE-2026-3910 en V8), un use-after-free en Dawn (CVE-2026-5281) y una confusión de tipos en V8 (CVE-2026-85046) parcheada a principios de mes. En 2025, la compañía ya había arreglado ocho vulnerabilidades de este tipo, varias de ellas reportadas por su Threat Analysis Group, especializado en seguir exploits usados en ataques de software espía.
Esta nueva corrección se suma a un paquete más amplio que incluye 230 parches en total, según el registro de cambios. Para los administradores, lo urgente es actualizar Chrome en todos los equipos cuanto antes. Aunque la actualización automática debería llegar en los próximos días, se puede forzar el reinicio del navegador o comprobar manualmente desde el menú de ayuda. El riesgo es real: un fallo en V8 explotado en la naturaleza es una puerta de entrada común para comprometer sistemas.
La distribución de la versión corregida puede tardar días o semanas en alcanzar a todos los usuarios, pero en el momento de escribir este artículo ya se puede descargar. Quienes no quieran esperar pueden acudir a la página de actualización o dejar que Chrome la instale solo al reiniciar. Como siempre, la recomendación es no retrasar el parche: en los ataques de día cero, cada día de espera es una ventana de exposición.


