Google publicó el jueves una actualización de seguridad para su navegador Chrome que corrige 12 vulnerabilidades, incluida una que ya ha sido explotada activamente en ataques reales.
La vulnerabilidad de alta gravedad, registrada como CVE-2026-85046 (con una puntuación CVSS de 8.8), se describe como un error de confusión de tipos en V8, el motor de JavaScript y WebAssembly de Chrome.
La confusión de tipos en V8 en Google Chrome anterior a la versión 152.0.7977.82 permitía a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML manipulada, según la descripción del fallo en CVE.org.
El investigador de seguridad Salvatore Gulizia (también conocido como Serotav) ha sido acreditado por descubrir y reportar el fallo el 4 de agosto de 2026. Gulizia recibió una recompensa de 1.000 dólares por su divulgación responsable.
En una publicación de blog dedicada al problema, Gulizia explicó que se trata de un 'bug de V8 en los compiladores que provoca que un array que contiene PACKED_ELEMENTS reciba el mapa PACKED_SMI_ELEMENTS, lo que puede convertirse en lectura/escritura arbitraria en el heap de JavaScript'.
Como es habitual en estos casos, Google reconoció que existe una 'explotación activa de CVE-2026-85046', pero no reveló detalles sobre la naturaleza de los ataques para garantizar que la mayoría de los usuarios apliquen la corrección y prevenir una mayor explotación.
Con esta actualización, Google ha corregido un total de seis vulnerabilidades de día cero explotadas activamente desde principios de año, incluyendo CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 y CVE-2026-11645.
Para una protección óptima, se recomienda a los usuarios actualizar su navegador Chrome a las versiones 152.0.7977.82/.83 para Windows y macOS, y 152.0.7977.82 para Linux. Para asegurarse de que las actualizaciones estén instaladas, los usuarios pueden ir a Más > Ayuda > Información de Google Chrome y seleccionar Reiniciar.
También se recomienda a los usuarios de otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, aplicar las correcciones tan pronto como estén disponibles.