Noticias

Un zero-day de Chrome ya se está explotando: la 152.0.7977.82 es la versión que lo tapa

Arte editorial de una pestaña de navegador blindada con una grieta por la que se cuela una línea de código

Google publicó el 3 de septiembre de 2026 una actualización de Chrome que tapa 12 fallas de seguridad, y de una de ellas la propia empresa avisa que ya hay un exploit circulando. Es el CVE-2026-85046, un zero-day de Chrome alojado en V8, el motor de JavaScript del navegador. La versión que lo arregla es la 152.0.7977.82 y, aunque se descarga sola, no te protege hasta que reinicies el navegador.

Lo llamativo de este caso no es el parche: es todo lo que todavía no dice el resto del papeleo oficial. Mientras Google afirma que el exploit existe, el registro público del CVE seguía marcado como sin explotación conocida y las notas de seguridad de Microsoft Edge todavía no lo listaban. Vamos por partes.

Zero-day de Chrome CVE-2026-85046 parcheado en la version 152.0.7977.82

Lo que vas a encontrar acá

Qué parcheó Google y por qué este zero-day de Chrome es el que importa

El canal estable de Chrome pasó a 152.0.7977.82/.83 en Windows y Mac, y a 152.0.7977.82 en Linux. Google aclara que el despliegue ocurre «over the coming days/weeks», o sea que no le llega a todo el mundo el mismo día. En el anuncio oficial de Chrome Releases el detalle está en la última línea de la sección de seguridad, sin negrita ni alarma:

«Google is aware that an exploit for CVE-2026-85046 exists in the wild.» Traducido: Google sabe que existe un exploit para esa falla dando vueltas fuera del laboratorio. No dice quién lo usa, ni contra quién, ni desde cuándo — y esa reticencia es la política de siempre, no un olvido.

De hecho, el mismo documento lo explica: «Access to bug details and links may be kept restricted until a majority of users are updated with a fix» — el acceso a los detalles del bug puede quedar restringido hasta que la mayoría de los usuarios tenga el parche. Por eso, si buscás el detalle técnico en el ticket del error —el 542403045—, es probable que todavía no esté abierto: Google se reserva mantenerlo restringido hasta que la mayoría haya actualizado.

Qué es una «type confusion» en V8, en criollo

Ilustracion editorial de una falla type confusion en el motor V8 de Chrome

El registro oficial de la vulnerabilidad —redactado por Google, que actúa como autoridad de numeración de sus propios CVE, y publicado en la base del programa CVE— la describe así: «Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page.»

Desarmemos esa frase, porque cada pedazo importa:

  • Type confusion (CWE-843): el programa guarda un dato pensando que es de un tipo y después lo lee como si fuera de otro. Es como abrir un sobre esperando una carta y encontrar una llave — y usarla igual.
  • En V8: el motor que ejecuta el JavaScript de todas las páginas que visitás. No es un rincón exótico del navegador; es el corazón.
  • Remote attacker: no necesita tu PC, le alcanza con que abras algo.
  • Via a crafted HTML page: el vehículo es una página web preparada. No hace falta que descargues ni instales nada.
  • Inside the sandbox: y acá está el matiz que casi nadie cuenta. La ejecución de código queda adentro del sandbox de Chrome, el cajón blindado con el que el navegador aísla lo que ejecuta. El sandbox existe justamente para eso: para que un bug del motor no se convierta solo en control de tu máquina.

Que sea «adentro del sandbox» no lo vuelve inofensivo — significa que, tal como está documentado, esta falla sola no alcanza para tomarte la PC entera: haría falta encadenarla con al menos una segunda que rompa ese encierro. Es la diferencia entre que te entren al garage y que te entren a la casa. Igual conviene cerrar el garage.

La puntuación CVSS que le asignó el enriquecimiento de CISA en el mismo registro es 8,8 sobre 10 (severidad alta), con un detalle relevante: el vector marca UI:R, o sea que requiere interacción del usuario. Alguien tiene que abrir la página. No se propaga solo.

Los 12 parches, uno por uno

El resto del lote no trae exploits conocidos, pero vale mirarlo porque muestra algo interesante: de las 12 fallas, ocho las encontró Google internamente y cuatro llegaron de afuera, firmadas por tres investigadores (uno de ellos, Salvatore Gulizia, reportó dos). La que está siendo explotada es una de esas cuatro.

CVEComponenteSeveridadQuién lo reportóFecha del reporte
CVE-2026-85046 🔥V8 (type confusion)AltaSalvatore Gulizia («Serotav»)04-ago-2026
CVE-2026-85052CrashReporting (lectura fuera de límites)AltaGoogle13-abr-2026
CVE-2026-85043Network (limpieza incompleta)AltaGoogle10-jul-2026
CVE-2026-85048Compositing (use after free)AltaNgoc Hieu29-jul-2026
CVE-2026-85045V8 (condición de carrera)AltaBrendan Dolan-Gavitt, XBOW17-ago-2026
CVE-2026-85050WebGL (escritura fuera de límites)AltaGoogle20-ago-2026
CVE-2026-85053CacheStorage (exposición de recursos)AltaSalvatore Gulizia26-ago-2026
CVE-2026-85042DevTools (use after free)AltaGoogle26-ago-2026
CVE-2026-85049Skia (use after free)AltaGoogle27-ago-2026
CVE-2026-85051Compositing (type confusion)AltaGoogle27-ago-2026
CVE-2026-85047Transactions Platform (validación)MediaGoogle16-may-2026
CVE-2026-85044Mobile (uso de recurso liberado)MediaGoogle28-may-2026

Un dato que da para chiste amargo: el reporte de la única falla que hoy se está explotando figura con una recompensa de US$ 1.000. Es lo que el programa de recompensas de Chrome consignó en el propio anuncio; lo que ese mismo bug vale en el mercado gris es otra conversación, y no la tenemos documentada.

El papeleo va más lento que el ataque

Cronologia del CVE-2026-85046 entre el aviso de Google y los registros oficiales

Acá está la parte que hace que esta nota no sea un refrito del changelog. Cruzamos, con hora en la mano, lo que decía cada documento oficial el mismo 3 de septiembre. El resultado es un desfase que conviene entender antes de esperar a que «lo confirme alguien más».

DocumentoQué dice sobre CVE-2026-85046Sello de tiempo
Blog de Chrome Releases (Google)«Google is aware that an exploit […] exists in the wild»3-sep-2026
Registro de CVE en MITREType confusion en V8, CVSS 8,8, severidad altapublicado 3-sep-2026, 19:26 GMT
Enriquecimiento de CISA en ese registroExploitation: none · Automatable: no3-sep-2026, 19:43 GMT
Catálogo KEV de CISA (vulnerabilidades explotadas)No lo incluye — la versión vigente es anterior a la divulgacióncatálogo 2026.09.02
Notas de seguridad de Microsoft EdgeNo lo listaban al momento de escribir esta notaconsultado 3-sep-2026, 23:32 GMT

Lo primero que salta: el enriquecimiento automático de CISA dentro del propio registro del CVE decía Exploitation: none diecisiete minutos después de que ese registro se publicara — y el aviso de Google, que es la fuente que sabe, ya decía lo contrario. No es una contradicción escandalosa ni una acusación: es cómo funciona la cañería. Esos campos se completan con procesos automáticos que corren detrás de la divulgación y se actualizan más tarde.

Lo segundo, en la misma línea: el catálogo KEV de CISA —la lista de referencia mundial de vulnerabilidades que se están explotando— tenía como versión vigente la del 2 de septiembre, con 1.694 entradas. Es decir: es anterior al anuncio de Google. No es que la haya descartado; todavía no la miró.

La moraleja operativa es simple y sirve para la próxima vez también: si esperás a que una vulnerabilidad aparezca en las listas oficiales para actualizar, vas a llegar tarde por diseño. El fabricante avisa primero; el papeleo lo alcanza después.

Edge, Brave, Opera y Vivaldi: mismo motor, distinto calendario

V8 no es propiedad exclusiva de Chrome: es el motor de JavaScript de Chromium, el proyecto de código abierto sobre el que están construidos también Microsoft Edge, Brave, Opera y Vivaldi. La pregunta obvia es si todos quedan expuestos y todos se arreglan juntos.

La respuesta honesta es que no lo podemos afirmar sin el aviso de cada uno, y hay una razón concreta: cada navegador integra los cambios de Chromium en su propio calendario y publica sus propias notas. Lo único que sí verificamos con el documento delante es que las notas de seguridad de Microsoft Edge no mencionaban el CVE-2026-85046 cuando escribimos esta nota. Eso no dice que Edge esté o no afectado: dice que su parche todavía no estaba anunciado ahí.

Si usás uno de esos navegadores, el movimiento correcto es revisar el canal de avisos de ese fabricante y actualizar apenas publique. Y sí, ya cubrimos antes lo rápido que se mueve el terreno de los navegadores: hace unos días contamos cómo Edge 152 empezó a cortar por su cuenta las notificaciones de los sitios de estafa.

Cómo actualizar Chrome en 30 segundos

Pasos para actualizar Chrome a la version parcheada desde el menu de ayuda

Chrome se actualiza solo, pero el parche recién entra en funcionamiento cuando reiniciás el navegador — y mucha gente tiene la misma ventana abierta hace semanas. El chequeo manual toma menos de lo que tardaste en leer este párrafo:

  1. Abrí el menú de tres puntos, arriba a la derecha.
  2. Entrá en AyudaInformación de Google Chrome.
  3. Chrome busca la actualización solo al abrir esa pantalla.
  4. Cuando termine, tocá Reiniciar. Sin ese reinicio, seguís con la versión vieja.

Estas son las versiones a las que tenés que llegar según lo que uses:

Plataforma / canalVersiónQué trae
Chrome estable — Windows y Mac152.0.7977.82 o .83Los 12 parches, incluido el zero-day
Chrome estable — Linux152.0.7977.82Los 12 parches, incluido el zero-day
Early Stable — Windows153.0.8010.27 / .28Despliegue a un porcentaje chico de usuarios; Mac «coming shortly». Google no documenta parches de seguridad en este anuncio
Chrome para Android153.0.8010.27Early Stable: «mejoras de estabilidad y rendimiento». Google no documenta parches de seguridad en este anuncio

Ojo con un detalle que confunde: el mismo día Google publicó también las versiones 153 en el canal Early Stable. Esos dos anuncios no mencionan parches de seguridad; el único que los enumera es el de la rama 152. Si tu Chrome dice 153, estás en una rama posterior, aunque Google no publicó aviso de seguridad para ella: la referencia para saber si tenés el arreglo sigue siendo la 152.0.7977.82.

¿Y esto qué significa para vos?

Que hacer ante una vulnerabilidad de navegador explotada activamente

Si sos usuario particular, la tarea es una sola y no cuesta plata: abrí Chrome, forzá el chequeo y reiniciá. No hay configuración que tocar, no hay que desinstalar nada y no existe un «truco» alternativo — el parche es el arreglo.

Si tenés una PyME con equipos compartidos, el problema real es otro y lo conocés: la máquina del mostrador que nadie apaga nunca. Chrome puede haber bajado el parche hace días y seguir corriendo el código viejo porque el navegador no se cerró. Un reinicio programado del equipo, una vez por semana, resuelve más incidentes que la mitad de las políticas que se escriben.

Y una advertencia sobre el ruido que viene: cada vez que se anuncia un zero-day de navegador aparecen páginas y ventanas emergentes ofreciendo «actualizar Chrome» con un botón. Chrome nunca se actualiza desde una página web: si un botón te lo ofrece, no es una actualización. El navegador se actualiza solo y se confirma en su propia pantalla de información, la que vimos más arriba. Que el ecosistema de Chrome tiene coladeros no es novedad —ya contamos cómo 737 extensiones VPN falsas se colaron en la propia tienda de Chrome—, pero ese es otro vector y no este.

Antes de pensar en comprar nada: Chrome ya trae Navegación Segura activada de fábrica, y esa función bloquea los sitios maliciosos ya reportados sin que gastes un peso. Esa es tu primera capa gratis y conviene no desactivarla. Contra ese segundo problema —la página trucha, no la falla de V8— un antivirus con protección web suma otra capa y bloquea sitios ya reportados antes de que el navegador los cargue. Que quede claro para no vender humo: eso no reemplaza al parche, que es lo único que cierra esta vulnerabilidad. Es la tercera puerta, no la primera.

Preguntas frecuentes sobre el CVE-2026-85046 y el parche de V8

¿Cómo sé si mi Chrome ya está parcheado?

Entrá al menú de tres puntos, después a Ayuda e Información de Google Chrome. Si el número que aparece es 152.0.7977.82 o superior, ya tenés el arreglo. Si es menor, dejá que descargue y tocá Reiniciar: sin ese reinicio la versión vieja sigue corriendo.

¿Me pueden hackear solo por entrar a una página?

Según el registro oficial, el ataque llega por una página HTML preparada y requiere que alguien la abra. La ejecución de código queda dentro del sandbox de Chrome, así que esta falla por sí sola no entrega el control del equipo: haría falta encadenarla con otra vulnerabilidad.

¿Afecta también a Edge, Brave u Opera?

Todos comparten el motor de Chromium, pero cada uno publica sus propias actualizaciones y sus propios avisos. Al momento de escribir esta nota, las notas de seguridad de Microsoft Edge todavía no listaban este CVE. Lo correcto es esperar el aviso de cada fabricante y actualizar cuando salga.

¿Sirve de algo tener antivirus si la falla está en el navegador?

No cierra la vulnerabilidad: eso lo hace únicamente la actualización de Chrome. Y la primera capa gratuita ya la tenés, que es la Navegación Segura del propio navegador. Un antivirus con protección web suma una capa más sobre sitios ya reportados, pero nunca reemplaza al parche.

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Blindá el navegador contra las páginas truchas →

Deja un comentario