Google lanza una gran actualización de Chrome: 4 vulnerabilidades críticas, más de 40 graves y 247 en tota

Google lanza una gran actualización de Chrome: 4 vulnerabilidades críticas, más de 40 graves y 247 en tota

Entre las correcciones se detectaron cuatro vulnerabilidades que podrían permitir a un atacante escapar del entorno aislado.

image

Google lanzó Chrome 155 con uno de los paquetes de correcciones de seguridad más grandes en tiempos recientes. El navegador solucionó 247 vulnerabilidades: 4 clasificadas como críticas, 53 como altas, 122 como medias y 68 como bajas. Para Windows y macOS se distribuyen las versiones 155.0.8059.39/.40, para Linux — 155.0.8059.39.

Las cuatro vulnerabilidades críticas pertenecen a la clase use-after-free, cuando un programa sigue usando un segmento de memoria tras su liberación. En la lista están CVE-2026-106382 en Chromecast, CVE-2026-106197 en el componente principal Browser, CVE-2026-106358 en Navigation y CVE-2026-106347 en Track.

Los errores en Chromecast, Browser y Navigation permiten a un atacante remoto lograr la ejecución de código arbitrario fuera del sandbox a través de una página HTML especialmente diseñada. La vulnerabilidad en Track también permite ejecución de código, pero dentro del entorno aislado del navegador.

Otros 53 problemas Google los clasificó como de alto riesgo. Los fallos afectaron a SiteIsolation, FileSystem, ANGLE, WebAudio, WebRTC, HTML, Media, PDF y al motor V8. Este último ya había sido punto de entrada en ataques: en septiembre Google corrigió a través de V8 el séptimo zero-day de Chrome desde principios de año.

Un especialista de Anthropic, con la ayuda de Claude, informó sobre 12 problemas de nivel crítico y alto, incluyendo dos críticos. La escala del trabajo de la IA encaja con la tendencia general: recientemente Claude encontró 23 000 vulnerabilidades potenciales en código abierto, y los especialistas físicamente no daban abasto para revisar el flujo de resultados.

Otras dos vulnerabilidades de alto nivel fueron descubiertas por Codex Security de OpenAI. Una está relacionada con use-after-free en HTML, la otra con una confusión de tipos en V8. OpenAI presentó Codex Security como una herramienta que analiza proyectos completos, verifica los problemas encontrados y ayuda a preparar las correcciones.

En el comunicado de lanzamiento de Chrome 155 Google no informó sobre explotación de las nuevas vulnerabilidades en ataques reales. La compañía limita temporalmente el acceso a parte de los detalles técnicos hasta que la versión corregida esté instalada por la mayoría de los usuarios. El despliegue de la actualización llevará varios días o semanas.

Chrome normalmente descarga la nueva versión automáticamente; sin embargo, para aplicar el código corregido es necesario reiniciar el navegador. Comprobar la compilación instalada y buscar actualizaciones se puede hacer desde la sección «Acerca de Google Chrome».