CiberLATAMbywhalemate

Google parchea Chrome por CVE-2026-85046

Google lanzó un parche de emergencia para Chrome que corrige CVE-2026-85046, una falla en V8 explotada activamente en la naturaleza.

Whalemate Labs · Research asistido por IAPublicado:3 min

Google publicó una actualización de seguridad de emergencia para Chrome que corrige CVE-2026-85046, una vulnerabilidad de alta severidad en V8 que ya estaba siendo explotada activamente, según varias fuentes de seguridad. El parche alcanza a Chrome Stable, Extended Stable y también a Chrome para Android.

Google lanzó una actualización de seguridad de emergencia para Chrome para corregir CVE-2026-85046, una vulnerabilidad de tipo confusion en V8 que, según distintas fuentes de seguridad, estaba siendo explotada activamente al momento del parche. La falla fue descrita como de alta severidad y permitía que una página HTML manipulada habilitara la ejecución de código arbitrario dentro del sandbox de Chrome.

¿Qué corrige exactamente el parche?

La actualización corrige CVE-2026-85046, un fallo en V8, el motor de JavaScript y WebAssembly de Chrome. The Hacker News informó que Google publicó el parche de emergencia el 3 de septiembre de 2026, mientras que UpGuard le asignó una puntuación CVSS de 8.8 y la describió como una falla que podía derivar en ejecución remota de código dentro del proceso sandboxed de Chrome al visitar una página maliciosa.

Google documentó oficialmente esta CVE como una vulnerabilidad de confusion en V8 explotada en la naturaleza. En la nota de lanzamiento de Chrome 152, la compañía indicó que "Google is aware that an exploit for CVE-2026-85046 exists in the wild" y que el fix se distribuye vía los canales Stable y Extended Stable, según CVE Brief.

¿A qué versiones y plataformas alcanza?

El parche quedó incluido en Chrome Stable 152.0.7977.82 y .83 para Windows y macOS, y en 152.0.7977.82 para Linux, con lo cual todas las versiones anteriores a 152.0.7977.82 en escritorio quedaron marcadas como vulnerables, según Shattered.io y OpenCVE. CVE Brief también documentó builds corregidas para Chrome Extended Stable y Chrome para Android en la misma rama 152.0.7977.82.

Los advisories independientes citados en el material señalan además que la vulnerabilidad afecta todas las plataformas donde corre Chrome, incluidas Windows, macOS, Linux, Android e iOS. Ayine Djimi Consultants recomendó actualizar de forma urgente toda la flota corporativa a la versión 152.0.7977.82 o superior y verificar el despliegue mediante herramientas de gestión de endpoints.

¿Qué dijeron los organismos y firmas de seguridad?

Varias fuentes confirmaron que CVE-2026-85046 estaba siendo explotada activamente. Malwarebytes lo reportó en su cobertura del 3 de septiembre, y Telconet CSIRT publicó que Google lanzó una actualización de seguridad de emergencia para Chrome para corregir una falla explotada activamente en ataques reales.

Qualys agregó que el paquete de actualización agrupó 12 correcciones de seguridad, y que CVE-2026-85046 fue el único zero-day confirmado explotado activamente en ese conjunto. Además, CISA incorporó la vulnerabilidad a su catálogo de vulnerabilidades explotadas de forma conocida y fijó como fecha límite de mitigación el 18 de septiembre de 2026, con la instrucción de aplicar el parche antes de ese plazo.

¿Qué riesgo deja más allá de Chrome?

El riesgo se extiende a otros navegadores basados en Chromium que comparten el motor V8, como Microsoft Edge, Brave, Opera y Vivaldi, hasta que incorporen la versión corregida de V8, según xhack.io. Ese mismo análisis advirtió que el modelo de actualización progresiva de Chrome implica que el fix no llega a todos los endpoints el mismo día y que la mitigación efectiva solo se materializa después de reiniciar el navegador.

CVE Brief y OpenCVE coincidieron en que todas las versiones de Google Chrome anteriores a 152.0.7977.82 son afectadas por CVE-2026-85046, con el lanzamiento del parche estable a inicios de septiembre de 2026 como punto de corte.

Fuentes

Ver todas