Mastodon Mastodon Mastodon Mastodon

La gran actualización de Chrome 153 corrige 230 vulnerabilidades, incluidas 5 críticas en WebGL y Cast

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Actualizado:

El 8 de septiembre de 2026, Google lanzó la versión estable de Chrome 153 (153.0.8010.36 para Linux, 153.0.8010.36/.37 para Windows y Mac) con la corrección de 230 vulnerabilidades de seguridad. Se trata de una de las actualizaciones más voluminosas de Chrome de los últimos tiempos: en ella se han eliminado 5 vulnerabilidades críticas, más de 40 vulnerabilidades de alta gravedad y decenas de problemas de nivel medio. La actualización afecta a todas las plataformas de escritorio —Windows, Mac y Linux—. Se recomienda a todos los usuarios de Chrome y de navegadores basados en Chromium que se actualicen lo antes posible.

Vulnerabilidades críticas: WebGL como objetivo principal

Cuatro de las cinco vulnerabilidades críticas se concentran en el componente WebGL, el API para el renderizado de gráficos 3D en el navegador. Esto apunta a un problema sistémico en este subsistema:

  • CVE-2026-87464 — use after free en WebGL (detectada por Lexi Groves, recompensa de 2 500 $)
  • CVE-2026-87488 — use after free en WebGL (detectada por Google)
  • CVE-2026-87438 — escritura fuera de límites (out of bounds write) en WebGL (detectada por Google)
  • CVE-2026-87527 — buffer overflow en WebGL (detectada por Google)
  • CVE-2026-87628 — use after free en Cast (detectada por Hafiizh)

Las vulnerabilidades de tipo use after free permiten que un atacante acceda a un área de memoria ya liberada, lo que puede conducir a la ejecución de código arbitrario. La escritura fuera de los límites del búfer y el buffer overflow son errores clásicos de gestión de memoria que también abren la puerta a la ejecución de código del atacante. Tres de las cuatro vulnerabilidades críticas de WebGL fueron descubiertas por la propia Google, lo que indica una auditoría interna intensiva de este componente.

Vulnerabilidades de alta gravedad

La lista de vulnerabilidades de nivel High abarca un amplio espectro de componentes de Chrome. Entre las más destacadas:

Problemas en la pila gráfica (ANGLE, WebGL, GPU, Dawn): Numerosas vulnerabilidades —out of bounds read y write, buffer overflow, use after free, recursos no inicializados— afectan a los componentes de procesamiento gráfico. Entre ellas se encuentran CVE-2026-87512 (use after free en ANGLE), CVE-2026-87654 (buffer overflow en ANGLE), CVE-2026-87621 (out of bounds write en ANGLE), CVE-2026-87650 (out of bounds read en WebGL). Esta concentración de problemas en la pila gráfica la convierte en una superficie de ataque prioritaria.

Vulnerabilidades en el motor V8: Se han descubierto dos vulnerabilidades de type confusion (CVE-2026-87564 y CVE-2026-87612) y dos use after free (CVE-2026-87587 y CVE-2026-87536). Las vulnerabilidades de type confusion en V8 han sido históricamente algunas de las más explotadas en ataques reales. Ya hemos escrito sobre una vulnerabilidad crítica de type confusion en V8 que se explotaba como zero-day.

Otros componentes: Se han corregido use after free en Payments (CVE-2026-87558, CVE-2026-87581, CVE-2026-87474), Web Authentication (CVE-2026-87646), Platform (CVE-2026-87460), así como una inyección en DevTools (CVE-2026-87572), corrupción de memoria en Codecs (CVE-2026-87444) y errores de autorización en Network (CVE-2026-87447).

Participación de sistemas de IA en la búsqueda de vulnerabilidades

Llaman la atención dos informes: CVE-2026-87542 (use after free en Input), descubierta por Google BigSleep@Grape, y CVE-2026-87639 (use after free en WebPackaging), descubierta por OpenAI Codex Security (amyb). Esto evidencia el papel creciente de las herramientas de IA en el descubrimiento de vulnerabilidades, tanto en los sistemas internos de Google como en los externos.

Vulnerabilidades de nivel medio: amplia cobertura de componentes

Entre las decenas de vulnerabilidades de nivel medio destacan varias categorías:

  • Problemas de autorización y aislamiento: errores en SiteIsolation, CORS, FileSystem, Extensions, ServiceWorker. Numerosas vulnerabilidades de tipo “missing authorization” e “incorrect authorization” señalan la complejidad del modelo de permisos de Chrome
  • Fugas de información: en ServiceWorker, Navigation, Downloads, CORS, Extensions, Enterprise
  • Problemas de interfaz de usuario (UI): numerosos casos de UI misrepresentation en Downloads, Payments, FedCM, Geometry, Session, UrlFormatting. Estas vulnerabilidades pueden utilizarse para phishing y engañar a los usuarios
  • CVE-2026-87478 — observable discrepancy en Autofill, destacable porque el fallo se registró aún en agosto de 2022, es decir, permaneció abierto más de cuatro años

Evaluación del impacto

La magnitud de la actualización —230 correcciones— es sin precedentes para una sola versión de Chrome. Las vulnerabilidades críticas en WebGL representan la mayor amenaza: WebGL se utiliza activamente en sitios con contenido 3D, en juegos en navegador, servicios de mapas y herramientas de visualización de datos. La explotación puede producirse al visitar una página web maliciosa sin interacción adicional del usuario.

Las vulnerabilidades de V8 (type confusion y use after free) son tradicionalmente un vector para escapar de la sandbox y ejecutar código arbitrario. El estado de explotación de las vulnerabilidades enumeradas no se ha confirmado como activo en el momento de la publicación; sin embargo, la presencia de type confusion en V8 siempre requiere una atención especial.

Recomendaciones

  • Actualice Chrome de inmediato a la versión 153.0.8010.36 (Linux) o 153.0.8010.36/.37 (Windows/Mac). La actualización está disponible a través del menú “Ayuda → Acerca de Google Chrome” o se instalará automáticamente
  • Actualice todos los navegadores basados en Chromium —Microsoft Edge, Brave, Opera, Vivaldi— a las versiones correspondientes en cuanto estén disponibles
  • Para entornos corporativos: priorice el despliegue de la actualización teniendo en cuenta las vulnerabilidades críticas en WebGL. Si no es posible actualizar de inmediato, considere desactivar temporalmente WebGL mediante la directiva --disable-webgl
  • Compruebe la versión del navegador en todas las estaciones de trabajo; Google señala que el despliegue se llevará a cabo de forma gradual a lo largo de varios días

Teniendo en cuenta las 5 vulnerabilidades críticas con potencial de ejecución remota de código y las decenas de problemas de alta gravedad en la pila gráfica y en V8, la actualización a Chrome 153 debe considerarse una acción prioritaria. Las organizaciones que utilicen navegadores basados en Chromium deben seguir de cerca la publicación de los parches correspondientes por parte de los fabricantes y aplicarlos sin demora.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.