Una vulnerabilidad de día cero en el motor V8 permite ejecutar código mediante una página web manipulada. Google confirma que el fallo ya está siendo explotado y pide actualizar Chrome.
Google ha lanzado una actualización de seguridad urgente para Chrome después de confirmar que una vulnerabilidad crítica para los usuarios está siendo explotada activamente por atacantes. El fallo afecta a V8, el motor encargado de procesar JavaScript y WebAssembly en el navegador.
La vulnerabilidad ha sido registrada como CVE-2026-85046, alcanza una puntuación CVSS de 8,8 sobre 10 y puede permitir que un atacante remoto consiga ejecutar código arbitrario dentro del entorno aislado de Chrome mediante una página HTML especialmente manipulada.
Google ha confirmado que existe un exploit para CVE-2026-85046 utilizado en ataques reales, aunque por el momento mantiene bajo reserva quién está detrás de las operaciones, qué usuarios han sido atacados y cuál es el alcance de la campaña.
La recomendación es inequívoca: actualizar Google Chrome cuanto antes.
Chrome corrige CVE-2026-85046 junto a otros 11 fallos
La nueva versión estable de Chrome incorpora correcciones para 12 vulnerabilidades de seguridad, pero CVE-2026-85046 concentra la atención debido a que existe explotación activa.
El problema consiste en un fallo de confusión de tipos —type confusion— en V8.
En términos sencillos, este tipo de vulnerabilidad aparece cuando un programa interpreta incorrectamente el tipo de un objeto almacenado en memoria. En determinadas circunstancias, esa confusión puede ser manipulada para realizar operaciones que el programa nunca debería permitir.
En este caso, la descripción oficial indica que las versiones de Google Chrome anteriores a 152.0.7977.82 podían permitir a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML preparada específicamente para aprovechar la vulnerabilidad.
Esto significa que el ataque puede comenzar simplemente desde contenido web malicioso, aunque las condiciones concretas de las campañas observadas por Google no han sido reveladas.
Google confirma que el fallo ya está siendo explotado
Este es precisamente el elemento que convierte la actualización en especialmente urgente.
Google ha reconocido que CVE-2026-85046 dispone de un exploit utilizado en Internet.
La compañía, como suele hacer cuando descubre un día cero en explotación, ha restringido temporalmente parte de la información técnica. El objetivo es proporcionar tiempo suficiente para que la actualización llegue a la mayoría de los usuarios antes de facilitar detalles que podrían ayudar a otros ciberdelincuentes a reproducir el ataque.
Por ahora, Google no ha identificado públicamente a los responsables de las explotaciones ni ha explicado cuántas víctimas existen.
Tampoco debe interpretarse la existencia del exploit como que todos los usuarios de una versión vulnerable hayan sido atacados. Significa que Google dispone de evidencias de explotación activa, aumentando considerablemente la prioridad de instalar el parche.
Un investigador recibió 1 000 dólares por descubrir el fallo
La vulnerabilidad fue comunicada a Google el pasado 4 de agosto de 2026 por el investigador de seguridad Salvatore Gulizia, conocido también como Serotav.
Google le concedió una recompensa de 1 000 dólares dentro de su programa de divulgación responsable.
El investigador explicó posteriormente que el problema se encontraba en los compiladores de V8 y podía provocar una clasificación incorrecta de determinados arrays.
La consecuencia técnica era especialmente peligrosa: el fallo podía transformarse en capacidades de lectura y escritura arbitrarias dentro del heap de JavaScript.
Para un usuario convencional, lo verdaderamente importante no está en la complejidad interna de V8, sino en su consecuencia práctica: una página diseñada para explotar el error puede manipular el navegador de formas que deberían resultar imposibles.
Ya son seis días cero de Chrome explotados en 2026
El nuevo incidente no aparece de forma aislada.
Con CVE-2026-85046, Google ha tenido que corregir durante 2026 seis vulnerabilidades de día cero de Chrome que habían sido objeto de explotación activa.
Las anteriores fueron:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
A ellas se suma ahora CVE-2026-85046.
La sucesión de vulnerabilidades demuestra por qué mantener actualizado un navegador moderno se ha convertido en una cuestión básica de ciberseguridad. Chrome funciona como puerta de entrada a correo electrónico, banca, redes sociales, servicios empresariales y plataformas en la nube, por lo que una vulnerabilidad del navegador puede convertirse en un objetivo especialmente valioso.
Qué versiones de Google Chrome son seguras
Google está distribuyendo las nuevas versiones progresivamente para Windows, macOS y Linux.
Los usuarios deben actualizar como mínimo a:
- Chrome 152.0.7977.82/83 en Windows y macOS.
- Chrome 152.0.7977.82 en Linux.
Para comprobarlo, basta con abrir el menú de Chrome y entrar en Ayuda > Información de Google Chrome. El navegador buscará automáticamente las actualizaciones disponibles.
Una vez instalada, es importante reiniciar completamente Chrome, porque mantener abierto el navegador puede impedir que la nueva versión quede aplicada definitivamente.
Edge, Brave, Opera y Vivaldi también deben estar atentos
El problema tiene además implicaciones más allá de Google Chrome.
V8 forma parte del ecosistema Chromium, utilizado como base por numerosos navegadores. Por este motivo, los usuarios de Microsoft Edge, Brave, Opera y Vivaldi deberían instalar las correspondientes actualizaciones de seguridad en cuanto sus desarrolladores las distribuyan.
Que una vulnerabilidad afecte a Chrome no implica automáticamente que todas las versiones de todos los navegadores basados en Chromium sean explotables exactamente de la misma manera. Sin embargo, compartir componentes vulnerables hace imprescindible revisar las actualizaciones proporcionadas por cada fabricante.
Una actualización que no conviene aplazar
Los días cero representan uno de los escenarios más delicados de la ciberseguridad porque los atacantes pueden estar utilizando la vulnerabilidad antes de que una parte significativa de los usuarios haya instalado la solución.
En este caso existe ya un parche. Por tanto, el principal riesgo pasa a concentrarse progresivamente en los equipos que permanezcan desactualizados.
Google no ha explicado quién explota CVE-2026-85046, contra quién se está utilizando ni si forma parte de campañas de espionaje, ciberdelincuencia u otro tipo de operaciones. Cualquier atribución en estos momentos sería especulativa.
Lo que sí está confirmado es suficiente para actuar: hay una vulnerabilidad de alta gravedad en V8, existe explotación activa y Google ya ha distribuido la corrección.
Para los usuarios de Google Chrome, actualizar y reiniciar el navegador debería ser una prioridad.
