Chrome vuelve a ser atacado vía V8; Google corrige su séptima vulnerabilidad zero-day del año

Chrome vuelve a ser atacado vía V8; Google corrige su séptima vulnerabilidad zero-day del año

Para ponerlo en marcha basta con una página web especialmente diseñada.

image

Google no había terminado de desplegar la corrección para el sexto zero-day de Chrome cuando el navegador necesitó otra mitigación urgente. Apenas cinco días después, la empresa cerró otra vulnerabilidad de V8 que atacantes ya habían usado en ataques reales.

El nuevo problema recibió el identificador CVE-2026-87491 y un nivel de gravedad medio. La vulnerabilidad está relacionada con una escritura fuera de los límites de memoria en V8, el motor de Chrome para ejecutar JavaScript y WebAssembly. Una página HTML especialmente elaborada permite a un atacante remoto lograr la ejecución de código arbitrario dentro del entorno aislado del navegador.

Una escritura fuera de los límites de memoria ocurre cuando un programa coloca datos donde el objeto o arreglo actual ya no debe tener acceso. Ese tipo de errores puede corromper estructuras de memoria adyacentes y alterar el flujo de ejecución del programa. El escenario descubierto en sí permanece dentro del entorno aislado de Chrome, por lo que para la toma de control completa del sistema el atacante podría necesitar otra vulnerabilidad para salir de ese entorno.

El 6 de agosto el problema fue descubierto por Jihyeon Jeong del Compsec Lab de la Universidad Nacional de Seúl. Google asignó una recompensa de $2500. La empresa no divulga información sobre los objetivos de los ataques, la escala de la campaña ni el funcionamiento del exploit hasta que la versión corregida del navegador esté instalada en la mayoría de los usuarios.

Recibieron la protección Chrome 153.0.8010.36 y 153.0.8010.37 para Windows y macOS, así como 153.0.8010.36 para Linux. La versión 153.0.8010.36 también se lanzó para Android con las mismas correcciones de seguridad. La gran versión Chrome 153 contiene en total 230 correcciones, incluyendo varias fallas críticas en WebGL y otros componentes.

Google confirmó directamente la existencia de un exploit funcional en la actualización de Chrome 153. Los usuarios deben comprobar la versión en la sección 'Acerca del navegador Chrome' y reiniciar el navegador después de instalar la nueva compilación. Los propietarios de otros navegadores basados en Chromium también deben estar atentos a la publicación de las correcciones correspondientes.

La señal anterior apareció apenas unos días antes. A principios de septiembre Google cerró el sexto zero-day de Chrome, relacionado con CVE-2026-85046. Ese fallo también estaba en V8 y ya se había usado contra usuarios.

En junio V8 estuvo en el centro de otro ataque real. La vulnerabilidad permitía salirse de los límites de memoria y obtuvo una puntuación de 8.8 en la escala CVSS 3.0, y por su descubrimiento pagaron al autor $55,000.

Los problemas de V8 no se limitan a los zero-day explotados activamente. El verano pasado los especialistas analizaron otro fallo del motor, en el que Chrome podría confiar en instrucciones maliciosas debido a un error al procesar código de bajo nivel.