El 3 de septiembre de 2026, Google publicó una actualización del canal estable de Chrome para plataformas de escritorio que corrige 12 vulnerabilidades, incluida CVE-2026-85046, un fallo de tipo type confusion en el motor V8 con una puntuación CVSS 8.8, que ya está siendo explotado activamente por atacantes. Es la sexta vulnerabilidad de día cero confirmada por Google en Chrome desde comienzos de 2026. Todos los usuarios de Chrome y de navegadores basados en Chromium deben actualizar de inmediato a la versión 152.0.7977.82 o superior.
Detalles técnicos de la vulnerabilidad
La vulnerabilidad CVE-2026-85046 pertenece a la clase type confusion (confusión de tipos) y afecta a V8, el motor de JavaScript y WebAssembly que utiliza Google Chrome. Según la entrada en GitHub Advisory Database, el fallo permite a un atacante remoto ejecutar código arbitrario dentro de la sandbox del navegador mediante una página HTML especialmente diseñada.
La esencia del problema radica en el funcionamiento incorrecto de los compiladores de V8: un array con tipo de elementos PACKED_ELEMENTS recibe un mapa (map) PACKED_SMI_ELEMENTS, lo que genera una discrepancia entre el contenido real del array y su representación interna en el motor. Esta discrepancia abre la posibilidad de realizar lecturas y escrituras arbitrarias en el heap de JavaScript, un primitivo clásico para una explotación posterior.
Versiones afectadas y correcciones:
- Windows y macOS: son vulnerables las versiones anteriores a la 152.0.7977.82; corregido en 152.0.7977.82/.83
- Linux: son vulnerables las versiones anteriores a la 152.0.7977.82; corregido en 152.0.7977.82
La vulnerabilidad fue descubierta y comunicada por el investigador de seguridad Salvatore Gulizia (también conocido como Serotav) el 4 de agosto de 2026. Google pagó una recompensa de $1 000 por la divulgación responsable. Entre el informe del investigador y la publicación del parche transcurrieron unos 30 días, un plazo típico para vulnerabilidades de alta gravedad en Chrome.
Sexto zero-day de Chrome en 2026
Con CVE-2026-85046, Google ha confirmado ya la explotación activa de seis vulnerabilidades de día cero en Chrome durante 2026. Cada una de las cinco anteriores también presentaba un nivel de gravedad elevado:
- CVE-2026-2441: use-after-free en el componente CSS (febrero de 2026)
- CVE-2026-3910: error de implementación en V8 (marzo de 2026)
- CVE-2026-3909: escritura fuera de límites en Skia (marzo de 2026)
- CVE-2026-5281: use-after-free en Dawn (marzo de 2026)
- CVE-2026-11645: acceso a memoria fuera de límites en V8 (junio de 2026)
Tres de las seis zero-day (CVE-2026-3910, CVE-2026-11645 y ahora CVE-2026-85046) están relacionadas con el motor V8, lo que subraya su papel como superficie de ataque prioritaria. V8 procesa todo el código JavaScript de las páginas web, y sus compiladores JIT constituyen un complejo sistema de optimización en el que los errores de tipado surgen en la intersección entre la interpretación y la compilación.
Evaluación del impacto
Google ha confirmado la existencia de un exploit para CVE-2026-85046 «in the wild», pero no ha revelado detalles de los ataques: ni sectores objetivo, ni ubicación geográfica, ni atribución. La compañía limita el acceso a los detalles de la vulnerabilidad hasta que la mayoría de los usuarios hayan instalado la actualización.
Aunque la ejecución de código está limitada por la sandbox de Chrome, las vulnerabilidades de type confusion en V8 se han utilizado históricamente en cadenas de explotación: primero se logra la ejecución de código dentro de la sandbox y, a continuación, se emplea una vulnerabilidad independiente para escapar de ella. La puntuación CVSS 8.8 refleja un nivel de gravedad alto y la posibilidad de explotación sin interacción del usuario, más allá de visitar una página maliciosa.
Teniendo en cuenta la cuota de mercado de Chrome entre los navegadores de escritorio, la superficie de ataque potencial abarca miles de millones de dispositivos. Los usuarios de navegadores basados en Chromium —Microsoft Edge, Brave, Opera, Vivaldi— también están en riesgo hasta que sus desarrolladores publiquen las actualizaciones correspondientes.
Recomendaciones
La actualización debe aplicarse de inmediato:
- Abra Chrome y vaya a Menú → Ayuda → Información de Google Chrome
- El navegador comprobará automáticamente si hay actualizaciones y descargará la versión 152.0.7977.82 o superior
- Haga clic en «Reiniciar» para aplicar la actualización
- Asegúrese de que la versión mostrada no sea inferior a 152.0.7977.82
Para entornos corporativos con gestión centralizada de navegadores se recomienda distribuir la actualización de forma forzosa mediante directivas de grupo o sistemas de gestión de configuraciones, sin esperar al proceso de actualización automática. Los usuarios de otros navegadores basados en Chromium deben seguir de cerca la publicación de parches por parte de sus desarrolladores y aplicarlos en cuanto estén disponibles.
Seis zero-day confirmadas en los primeros ocho meses de 2026 —y tres de ellas en V8— indican un interés sostenido de los atacantes por el motor de JavaScript de Chrome. La única medida de protección eficaz es mantener el navegador actualizado. Compruebe la versión de Chrome en todos sus dispositivos de trabajo y personales y asegúrese de que está instalada la compilación 152.0.7977.82 o una más reciente.