Google ha lanzado actualizaciones de emergencia para corregir otra vulnerabilidad de día cero en Chrome que ha sido explotada activamente, la quinta de este tipo parcheada desde principios de año. La compañía confirmó en un aviso de seguridad del lunes que existe un exploit para CVE-2026-11645 en la naturaleza.

La corrección se implementó para los usuarios del canal Stable Desktop, con versiones parcheadas distribuidas globalmente en Windows (149.0.7827.102), Mac (149.0.7827.103) y Linux (149.0.7827.102) dos semanas después de que un investigador de seguridad anónimo la reportara a Google. Aunque Google advierte que la actualización puede tardar días o semanas en llegar a todos los usuarios, la misma estuvo disponible de inmediato cuando BleepingComputer la verificó.

Esta vulnerabilidad de día cero de alta gravedad (CVE-2026-11645) se origina por una debilidad de lectura y escritura fuera de los límites en el motor JavaScript V8 de Chrome. Los atacantes remotos pueden explotarla mediante páginas HTML manipuladas para ejecutar código arbitrario dentro del sandbox del navegador. Una explotación exitosa permite acceder a datos más allá del búfer de memoria mediante corrupción del montón, exponiendo información sensible o provocando un bloqueo.

Además del acceso no autorizado a memoria fuera de límites, el fallo también podría ser explotado para eludir mecanismos de protección como ASLR, facilitando la ejecución de código a través de otra debilidad. Google no ha compartido detalles adicionales sobre los incidentes de explotación.

"El acceso a los detalles del fallo y los enlaces puede mantenerse restringido hasta que la mayoría de los usuarios estén actualizados con una corrección", declaró Google. "También mantendremos restricciones si el error existe en una biblioteca de terceros de la que dependen otros proyectos similares".

Desde principios de año, Google ha abordado cuatro vulnerabilidades de día cero más explotadas en ataques: un fallo de invalidación de iterador en CSSFontFeatureValuesMap (CVE-2026-2441) en febrero; dos en marzo, una escritura fuera de límites en la biblioteca gráfica Skia (CVE-2026-3909) y una implementación inapropiada en el motor V8 (CVE-2026-3910); y una debilidad de use-after-free en Dawn (CVE-2026-5281) en abril. El año pasado, Google corrigió otras ocho vulnerabilidades de día cero explotadas, muchas reportadas por su Threat Analysis Group (TAG).

Google recomienda a los usuarios mantener Chrome actualizado automáticamente o verificar manualmente las actualizaciones para protegerse contra esta y otras amenazas.

image
image
article image
article image