Google corrige la cuarta vulnerabilidad de día cero de Chrome explotada en ataques en 2026

Google lanzó el martes actualizaciones de emergencia para corregir otra vulnerabilidad de día cero en Chrome que estaba siendo explotada activamente, convirtiéndose en la cuarta falla de seguridad de este tipo parcheada desde el inicio del año.

“Google tiene constancia de que existe un exploit para CVE-2026-5281”, señaló la compañía en un aviso de seguridad. Según el historial de commits de Chromium, esta vulnerabilidad se origina por un error de use-after-free en Dawn, la implementación multiplataforma subyacente del estándar WebGPU utilizada por el proyecto Chromium.

Los atacantes pueden explotar esta falla de Dawn para provocar fallos en el navegador, corrupción de datos, problemas de renderizado u otros comportamientos anómalos. Aunque Google ha encontrado evidencia de que actores de amenazas estaban explotando esta vulnerabilidad de día cero, no compartió detalles sobre estos incidentes.

“El acceso a los detalles del fallo y los enlaces puede mantenerse restringido hasta que la mayoría de los usuarios hayan recibido la corrección. También mantendremos restricciones si el fallo existe en una biblioteca de terceros de la que dependen otros proyectos y que aún no haya sido corregida”, explicó la compañía.

Google ya ha corregido el día cero para los usuarios del canal Stable Desktop, con nuevas versiones que se están implementando en Windows, macOS (146.0.7680.177/178) y Linux (146.0.7680.177). Aunque la empresa indica que esta actualización fuera de banda podría tardar días o semanas en llegar a todos los usuarios, BleepingComputer pudo comprobarla inmediatamente al actualizar hoy.

Si no desea actualizar el navegador manualmente, puede hacer que busque actualizaciones en el próximo inicio y las instale automáticamente. Esta es la cuarta vulnerabilidad de día cero de Chrome explotada activamente parcheada desde principios de año. La primera (CVE-2026-2441) era un error de invalidación de iteradores en CSSFontFeatureValuesMap, corregida a mediados de febrero.

Google parcheó otras dos vulnerabilidades de día cero explotadas en ataques a principios de este mes: una debilidad de escritura fuera de límites en la biblioteca gráfica Skia 2D (CVE-2026-3909) y una vulnerabilidad de implementación inapropiada en el motor V8 de JavaScript y WebAssembly (CVE-2026-3910). En 2025, Google corrigió un total de ocho días cero explotados en la naturaleza, muchos de ellos descubiertos e informados por el Grupo de Análisis de Amenazas (TAG) de Google.

image
image
article image
article image