Google ha publicado el jueves actualizaciones de seguridad para corregir 230 vulnerabilidades en el navegador Chrome, una de las cuales ya está siendo explotada activamente en ataques reales. Esta vulnerabilidad, de severidad media y registrada como CVE-2026-87491, es un fallo de escritura fuera de los límites en V8, el motor de JavaScript y WebAssembly de Chrome.
Según la descripción del fallo en la Base de Datos Nacional de Vulnerabilidades (NVD), 'una escritura fuera de límites en V8 en Google Chrome anterior a la versión 153.0.8010.36 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox a través de una página HTML manipulada'. Google ha confirmado que existe un exploit funcional para esta vulnerabilidad, aunque no ha proporcionado detalles específicos sobre cómo se utiliza en ataques reales ni quién está detrás.
La investigadora de seguridad Jihyeon Jeong del Compsec Lab de la Universidad Nacional de Seúl descubrió y reportó esta falla el 6 de agosto de 2026, recibiendo una recompensa de 2,500 dólares por su divulgación responsable. Google ha indicado que el acceso a los detalles del bug puede permanecer restringido hasta que la mayoría de los usuarios hayan actualizado sus navegadores.
Con esta última actualización, Google ha corregido un total de siete vulnerabilidades zero-day explotadas activamente en Chrome desde principios de año, incluidas CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 y CVE-2026-85046.
Otras vulnerabilidades críticas corregidas
Además de CVE-2026-87491, la actualización también corrige cinco fallos críticos en los componentes WebGL y Cast: CVE-2026-87464 y CVE-2026-87488, ambos de use-after-free en WebGL; CVE-2026-87438, escritura fuera de límites en WebGL; CVE-2026-87527, desbordamiento de búfer en WebGL; y CVE-2026-87628, use-after-free en Cast.
De las 230 vulnerabilidades corregidas, Google informa que 195 fueron reportadas por su propio equipo, mientras que una falla de use-after-free en WebPackaging (CVE-2026-87639) fue atribuida a OpenAI Codex Security. La empresa señaló que muchas de sus fallas son detectadas mediante herramientas como AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer y AFL.
Para una protección óptima, se recomienda a los usuarios actualizar Chrome a la versión 153.0.8010.36/.37 en Windows y macOS, y 153.0.8010.36 en Linux. Esto se puede hacer a través del menú Más > Ayuda > Información de Google Chrome y seleccionando 'Reiniciar'. También se aconseja a los usuarios de otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, aplicar las correcciones en cuanto estén disponibles.
La compañía ha enfatizado la importancia de actualizar rápidamente, ya que la vulnerabilidad CVE-2026-87491 está siendo explotada activamente y podría causar graves daños si no se aplica la corrección.