La nueva versión del navegador corrige un total de 108 vulnerabilidades.

Google lanzó Chrome 154 con uno de los mayores conjuntos de correcciones de seguridad en los últimos tiempos. Los desarrolladores cerraron 108 vulnerabilidades de una vez, de las cuales 11 recibieron nivel crítico. La actualización ya se está distribuyendo entre usuarios de Windows, macOS y Linux.
Las vulnerabilidades críticas afectan a varios componentes importantes del navegador. Se detectaron tres vulnerabilidades en ANGLE, otras dos permiten escribir datos fuera del área de memoria permitida de la GPU. También se encontraron problemas en WebGL, ServiceWorker, el modo de pantalla completa, WindowDialog y AdFilter. La capa gráfica ANGLE ya había sido fuente de vulnerabilidades críticas de Chrome en versiones anteriores.
La lista incluye CVE-2026-95350, CVE-2026-95357, CVE-2026-95339, CVE-2026-95281, CVE-2026-95313, CVE-2026-95349, CVE-2026-95284, CVE-2026-95322, CVE-2026-95329, CVE-2026-95356 y CVE-2026-95310. Entre los tipos de errores más frecuentes se encuentran desbordamiento de búfer, escritura fuera de la memoria asignada y acceso a memoria después de su liberación.
Otras 25 vulnerabilidades recibieron un nivel alto de gravedad. Los problemas afectaron extensiones, navegación, GPU, DevTools, Bluetooth, HID, PDFium, procesamiento de video, IndexedDB, WebAudio y otras partes del navegador. Se hallaron tres errores graves en V8, entre ellos escritura fuera de límites y confusión de tipos. Fue V8 en septiembre el que ya provocó una actualización urgente tras confirmarse la explotación de otra vulnerabilidad en ataques reales.
Dos errores de alto nivel en V8, CVE-2026-95304 y CVE-2026-95306, fueron descubiertos por el equipo OpenAI Codex Security. El primero está relacionado con una escritura fuera del área de memoria permitida, el segundo con confusión de tipos. Google aún no revela detalles de algunas de las vulnerabilidades encontradas para que la mayoría de los usuarios tenga tiempo de pasar a compilaciones protegidas.
Chrome 154 recibió los números 154.0.8037.57 para Linux y 154.0.8037.57/.58 para Windows y macOS. Google enumeró las correcciones en el boletín del 22 de septiembre y advirtió que el despliegue de la nueva versión tardará varios días o semanas. En la publicación la compañía no informó sobre la explotación de las vulnerabilidades críticas listadas en ataques reales.
Los amplios paquetes de correcciones para Chrome en 2026 ya se han vuelto habituales. En agosto Chrome 152 recibió 327 correcciones, y el Chrome 153 de septiembre cerró 230 problemas de seguridad, incluyendo varias vulnerabilidades críticas de WebGL.
Al mismo tiempo aumenta el número de vulnerabilidades que los atacantes logran explotar antes de la actualización masiva de los navegadores. A principios de septiembre Google cerró el sexto zero-day de Chrome de 2026, y pocos días después fue necesario corregir ya la séptima vulnerabilidad explotada activamente.
Reiniciar el navegador después de instalar la nueva versión es especialmente importante. Incluso una actualización instalada en segundo plano no reemplaza el código en ejecución hasta que se reinicie Chrome, y los navegadores basados en Chromium pueden recibir las correcciones con retraso. Esa brecha entre la aparición de la corrección y su entrega a los usuarios crea una ventana de riesgo que los atacantes pueden aprovechar.