BookinglyTech News
Ciberseguridad

Google parchea un cero-días de V8 explotado activamente en Chrome

La actualización 152.0.7977 corrige CVE-2026-85046, un bug de confusión de tipos que permite ejecución de código remoto.

2 min de lecturaThe Hacker News0 vistas

Google ha publicado actualizaciones de seguridad para Chrome que resuelven 12 vulnerabilidades, incluidas varias de alta criticidad. La más urgente es la CVE-2026-85046, un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly del navegador, que ya ha sido explotado activamente en el mundo real.

El fallo, con una puntuación CVSS de 8,8, permite a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML maliciosa. Salvatore Gulizia, investigador de seguridad conocido como Serotav, reportó el problema el 4 de agosto de 2026 y recibió un bono de 1.000 dólares por la divulgación responsable. En su análisis, Gulizia detalló que el bug ocurre en los compiladores de V8, donde un array que contiene PACKED_ELEMENTS recibe incorrectamente el mapa PACKED_SMI_ELEMENTS, lo que se traduce en lectura y escritura arbitraria sobre el montón de JavaScript.

Google confirmó la explotación en curso sin ofrecer detalles sobre los atacantes o el alcance específico, una práctica habitual para acelerar la adopción de la parche y evitar que otros actores copien el exploit. Con esta, son ya seis cero-días de Chrome explotados activamente desde el inicio de 2026, una cifra que refleja la presión constante sobre los navegadores basados en Chromium. Los anteriores, identificados como CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 y CVE-2026-11645, también requerieron parches urgentes.

Impacto operativo

Los administradores deben forzar la actualización a las versiones 152.0.7977.82 o .83 para Windows y macOS, y a la 152.0.7977.82 para Linux. La verificación es rápida: More > Help > About Google Chrome y seleccionar Relaunch. No debe olvidarse que los navegadores derivados de Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, dependen del mismo núcleo V8. Aunque Google no ha publicado la fecha exacta de sus parches correspondientes, es probable que lleguen en las próximas 48-72 horas. Mantener el parche desactualizado en equipos gestionados es un riesgo innecesario, especialmente en entornos donde el navegador es la principal superficie de ataque de usuario final.