
El browser que usas todos los dias tenia una puerta abierta
Google recien saco un update de emergencia para Chrome y no es de los que puedes dejar para manana. CVE-2026-85046 es un zero-day en el motor V8 que ya estaba siendo explotado en la naturaleza. O sea, alguien ya estaba usandolo antes de que Google se diera cuenta y lo parcheara.
El bug es un type confusion en V8, el motor JavaScript y WebAssembly que compila y ejecuta todo el codigo de las paginas que visitas. Sin ir mas alla, un type confusion significa que el motor interpreta un tipo de objeto como si fuera otro. Cuando eso pasa, la memoria se corrompe y un atacante puede ejecutar codigo arbitrario dentro del proceso renderer del browser, que aunque esta sandboxed, igual es una pesadilla.
Lo bacan es que un investigador llamado Salvatore Gulizia (aka Serotav) fue quien reporto el bug. No fue un equipo gigante de seguridad, fue un weon que estaba mirando el codigo y encontro la falla. Eso me recuerda que la seguridad no es solo cuestion de presupuestos millonarios.
Como funciona el ataque
Segun el advisory de Google, el exploit puede ser disparado por una pagina HTML con JavaScript malicioso. O sea, no necesitas descargar nada raro. Solo tienes que visitar una pagina comprometida y ya estas dentro. El atacante lograria remote code execution dentro del sandbox del renderer de Chrome. No es control total del sistema, pero es el primer paso, y combinado con un sandbox escape tienes la maquina completa.
Google no solto detalles tecnicos del exploit, lo cual es la practica estandar: dar tiempo a que la gente actualice antes de que se publique el PoC. Pero ya sabemos que el bug existe en la naturaleza, asi que alguien mas alla del investigador ya tiene el exploit funcionando.
El sexto zero-day del ano
Este es el sexto zero-day activamente explotado que Google parchea en Chrome este 2026. Los anteriores incluyen bugs en V8, Skia, Dawn (WebGPU) y CSSFontFeatureValuesMap. Si llevas la cuenta, Chrome ya tiene seis agujeros criticos que fueron usados en ataques reales antes de ser parcheados. Eso es bastante, y me hace preguntarme si el modelo de seguridad del browser moderno esta llegando a su limite.
El update lleva Chrome a la version 152.0.7977.82 en Linux y 152.0.7977.82/.83 en Windows y macOS. Ademas del zero-day, se parchearon otros 11 bugs, incluyendo use-after-free en Crash Reporting, Network, DevTools y WebGL. O sea, el update no es solo por el zero-day, trae bastante lio arreglado.
Lo que tienes que hacer ahora
Si usas Chrome, anda a Settings > About Chrome y deja que se actualice. Si usas Brave, Edge, Opera o Vivaldi, tambien tienes que actualizar, pero puede tardar un par de dias mas en llegarles el parche porque todos comparten el motor Chromium.
Mi opinion personal: seis zero-days en nueve meses en el browser mas usado del mundo es una senal de que la superficie de ataque de los browsers modernos es absurda. V8 compila y ejecuta codigo no confiable en tiempo real, y cada optimizacion nueva es una oportunidad para un bug nuevo. Mientras tanto, la mayoria de la gente ni siquiera actualiza el browser cuando le sale el aviso. En la pega veo maquinas con Chrome tres versiones atrasadas y nadie le pone atencion.
Si trabajas en infraestructura o gestionas endpoints, este es el momento de forzar el update via GPO o tu herramienta de MDM. No es un «puedes esperar al lunes», es un «hazlo ahora». Los exploits de Chrome en la naturaleza se integran en kits de explotacion rapidamente, y una vez que estan en la cadena de ad delivery, basta con que alguien visite un sitio legitimo comprometido.
La seguridad del browser es la seguridad del usuario final. Y el usuario final es el eslabon mas debil de toda la cadena. Actualicen sus browsers, po.
Fuente de inspiración: Google warns of new Chrome zero-day flaw exploited in attacks