Vulnerabilidad crítica en Chrome V8
Google ha lanzado actualizaciones para corregir un total de 230 vulnerabilidades de seguridad, entre las que destaca una que ya está siendo explotada activamente. Esta vulnerabilidad de gravedad media, identificada como CVE-2026-87491, se trata de un error de out-of-bounds en V8, el motor de JavaScript y WebAssembly de Chrome.
La descripción de la falla en la Base de Datos Nacional de Vulnerabilidades (NVD) indica que un *out-of-bounds write* en V8 en versiones anteriores a 153.0.8010.36 permite a un atacante remoto ejecutar código arbitrario dentro de la sandbox mediante una página HTML manipulada. La investigadora de seguridad Jihyeon Jeong, del Compsec Lab de la Universidad Nacional de Seúl, descubrió y reportó esta vulnerabilidad el 6 de agosto de 2026, recibiendo una recompensa de 2.500 dólares por su divulgación responsable.
Google ha reconocido estar al tanto de que un exploit para CVE-2026-87491 está en circulación, aunque no ha proporcionado detalles adicionales sobre cómo se está utilizando en ataques reales o quiénes son los responsables. La compañía ha mencionado que el acceso a los detalles del error y los enlaces asociados puede estar restringido hasta que la mayoría de los usuarios haya actualizado a una versión corregida. Además, mantendrán restricciones si el error afecta a una biblioteca de terceros de la que dependen otros proyectos y que aún no han sido corregidos.
Desde el inicio del año, Google ha abordado un total de siete vulnerabilidades cero-day activamente explotadas en Chrome, incluyendo CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 y CVE-2026-85046. Junto a CVE-2026-87491, la última actualización también corrige cinco fallos de seguridad críticos en los componentes de WebGL y Cast, incluyendo: - CVE-2026-87464: Uso después de liberar en WebGL - CVE-2026-87488: Uso después de liberar en WebGL - CVE-2026-87438: Escritura fuera de límites en WebGL - CVE-2026-87527: Desbordamiento de búfer en WebGL - CVE-2026-87628: Uso después de liberar en Cast
Google ha informado que de las 230 fallas abordadas en la actualización, 195 habían sido reportadas previamente. También se ha reconocido una vulnerabilidad de uso después de liberar en WebPackaging (CVE-2026-87639), atribuida a OpenAI Codex Security. La compañía ha indicado que muchos de sus errores de seguridad son detectados utilizando herramientas como AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer o AFL.
Para una protección óptima, se recomienda a los usuarios actualizar su navegador Chrome a las versiones 153.0.8010.36/37 para Windows y macOS, y a 153.0.8010.36 para Linux. Para asegurar que se han instalado las últimas actualizaciones, pueden dirigirse a Más > Ayuda > Acerca de Google Chrome y seleccionar Reiniciar. Los usuarios de otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, también deben aplicar las correcciones en cuanto estén disponibles.