Tendvane

← Todos los articulos

Security4 de septiembre de 2026

El sexto día cero del año en Chrome ya se está usando

Google lanzó una actualización de Chrome el 4 de septiembre con la única frase de una nota de versión que siempre significa lo mismo: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." Las versiones corregidas son 152.0.7977.82/.83 en Windows y macOS, y 152.0.7977.82 en Linux. Cualquier cosa anterior es un navegador en el que alguien ya sabe entrar.

El fallo está en V8, la parte de Chrome que ejecuta el JavaScript de cada página que abres. Es un error de confusión de tipos valorado en 8.8: el compilador asigna a un array el tipo interno equivocado y, a partir de ahí, un atacante obtiene acceso de lectura y escritura a la memoria de Chrome y puede ejecutar código dentro del recinto aislado del navegador. En la práctica, el ataque completo es una página trampa. Nada que descargar, ningún instalador falso, ninguna contraseña escrita en ningún sitio.

Destacan dos detalles. Salvatore Gulizia lo comunicó el 4 de agosto y recibió una recompensa de 1.000 dólares, un precio llamativamente bajo para un fallo que convierte cualquier página web en ejecución de código. Y este es el sexto día cero de Chrome explotado activamente en 2026, después de CVE-2026-2441, CVE-2026-3909 y 3910, CVE-2026-5281 y CVE-2026-11645. Seis en ocho meses ya es el patrón, no un año con mala suerte.

Chrome descarga la corrección por su cuenta, pero no la aplica hasta que se reinicia el navegador, y mucha gente no lo reinicia nunca. Menú de tres puntos, Ayuda, Información de Google Chrome, luego lee el número y deja que se reinicie. Edge, Brave, Opera y Vivaldi se basan en el mismo motor y necesitarán sus propias actualizaciones en pocos días. La comprobación de actualizaciones de aplicaciones de Tendvane pasa por winget y enumera qué programas instalados siguen en versiones antiguas, navegadores incluidos, que es más rápido que abrirlos uno a uno.

Fuentes

Descargar Tendvane