Google parchea un cero-días de V8 explotado activamente en Chrome
La actualización 152.0.7977 corrige CVE-2026-85046, un bug de confusión de tipos que permite ejecución de código remoto.

Google ha publicado actualizaciones de seguridad para Chrome que resuelven 12 vulnerabilidades, incluidas varias de alta criticidad. La más urgente es la CVE-2026-85046, un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly del navegador, que ya ha sido explotado activamente en el mundo real.
El fallo, con una puntuación CVSS de 8,8, permite a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML maliciosa. Salvatore Gulizia, investigador de seguridad conocido como Serotav, reportó el problema el 4 de agosto de 2026 y recibió un bono de 1.000 dólares por la divulgación responsable. En su análisis, Gulizia detalló que el bug ocurre en los compiladores de V8, donde un array que contiene PACKED_ELEMENTS recibe incorrectamente el mapa PACKED_SMI_ELEMENTS, lo que se traduce en lectura y escritura arbitraria sobre el montón de JavaScript.
Google confirmó la explotación en curso sin ofrecer detalles sobre los atacantes o el alcance específico, una práctica habitual para acelerar la adopción de la parche y evitar que otros actores copien el exploit. Con esta, son ya seis cero-días de Chrome explotados activamente desde el inicio de 2026, una cifra que refleja la presión constante sobre los navegadores basados en Chromium. Los anteriores, identificados como CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 y CVE-2026-11645, también requerieron parches urgentes.
Impacto operativo
Los administradores deben forzar la actualización a las versiones 152.0.7977.82 o .83 para Windows y macOS, y a la 152.0.7977.82 para Linux. La verificación es rápida: More > Help > About Google Chrome y seleccionar Relaunch. No debe olvidarse que los navegadores derivados de Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, dependen del mismo núcleo V8. Aunque Google no ha publicado la fecha exacta de sus parches correspondientes, es probable que lleguen en las próximas 48-72 horas. Mantener el parche desactualizado en equipos gestionados es un riesgo innecesario, especialmente en entornos donde el navegador es la principal superficie de ataque de usuario final.

