Google Chrome 153 corrige una vulnerabilidad de día cero objeto de ataques activos; es necesario reiniciar el navegador

Google incorporó Chrome 153 al canal estable el martes. La versión incluye 230 correcciones de seguridad, y Google califica cinco de ellas como críticas. Una línea más abajo en la página tiene más importancia que cualquier calificación de gravedad. «Google es consciente de que existe en circulación un exploit para CVE-2026-87491», escribe la empresa.
CVE-2026-87491 es una escritura fuera de límites en V8, el motor de JavaScript y WebAssembly que utiliza Chrome para ejecutar código en páginas web. Una escritura fuera de límites permite a un programa escribir más allá de la memoria que se le ha asignado y sobrescribir lo que esté almacenado junto a ella. Según la descripción, basta con una página HTML manipulada para que un atacante remoto ejecute código dentro del entorno aislado. Jihyeon Jeong, del Compsec Lab de la Universidad Nacional de Seúl, informó del fallo el 6 de agosto y recibió una recompensa de 2.500 dólares. Google lo clasifica como de riesgo medio.
Dos vulnerabilidades explotadas en el mismo motor, con cinco días de diferencia
Se trata del séptimo «zero-day» de Chrome explotado activamente que Google ha corregido en 2026. Google corrigió el sexto hace cinco días. Se trataba del CVE-2026-85046, una confusión de tipos, también en V8, y para el que también circulaba un exploit.
Las cinco vulnerabilidades críticas se encuentran en otros componentes. Cuatro de ellas están en WebGL, la interfaz que representa gráficos 3D en el navegador, y se identifican como CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 y CVE-2026-87527. La quinta, CVE-2026-87628, se encuentra en Cast, que envía contenido del navegador a un televisor. Merece la pena echar un vistazo a los créditos que figuran en la lista más extensa. Google menciona sistemas automatizados de detección de errores, como Big Sleep, y una de las entradas procede de OpenAI Codex Security.
Por qué aún no ha recibido la corrección
Google indica en la misma publicación que el lanzamiento «se llevará a cabo en los próximos días o semanas». Las actualizaciones de Chrome llegan por etapas, en lugar de llegar a todos los dispositivos a la vez. Este segundo punto deja a más dispositivos expuestos. Chrome descarga una actualización en segundo plano, pero no la ejecuta hasta que el navegador se cierre por completo y se vuelva a abrir. Así lo indica la propia documentación para administradores de Google, y el periodo predeterminado antes de que el aviso de reinicio se vuelva insistente es de una semana.
Cualquier persona que mantenga el navegador abierto durante días, con docenas de pestañas y sin reiniciarlo, seguirá ejecutando la versión antigua. En ese estado, el mensaje «Chrome está actualizado» no indica en qué versión se está ejecutando realmente.
Edge, Brave, Opera y Vivaldi también se ven afectados
V8 forma parte de Chromium, que sirve de base a casi todos los navegadores principales, salvo Firefox y Safari. Microsoft Edge, Brave, Opera y Vivaldi incorporan la misma corrección con sus propios números de versión y según su propio calendario, por lo que cada uno requiere su propia comprobación. Hemos analizado la lentitud con la que un parche puede llegar al navegador de un proveedor, utilizando Samsung Internet como ejemplo.
Chrome 153 inicia el ciclo de lanzamiento de dos semanas
Esta versión también modifica el ritmo de lanzamiento. Las versiones beta y estables se publican ahora cada dos semanas, en lugar de cada cuatro, tanto para ordenador como para Android e iOS. Chrome 154 está previsto para el 22 de septiembre. Esto supone el doble de avisos de reinicio y un proceso más ágil para las correcciones de seguridad.
Cómo comprobar su versión
Abra chrome://settings/help, donde el navegador comprueba si hay actualizaciones y las descarga de inmediato. Si aparece un botón «Reiniciar», ese clic es el paso decisivo, ya que todo lo anterior no era más que la descarga. La versión que se muestra a continuación debería ser 153.0.8010.36 o .37, y 153.0.8010.36 en Linux.
Si la línea sigue mostrando una versión 152 y no ocurre nada, el despliegue por fases aún no ha llegado a su equipo. La única opción es volver a intentarlo más tarde ese mismo día. Los ataques que utilizan archivos manipulados tampoco se limitan a los navegadores de escritorio. El decodificador de imágenes de Samsung presentó el mismo problema hace unos días, y los navegadores basados en IA demostraron ser vulnerables en este aspecto en agosto.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck






