Google envió una actualización de seguridad fuera de banda para su navegador Chrome el 4 de septiembre de 2026, cerrando una vulnerabilidad de cero días que ya está siendo explotado en la naturaleza. Rastreado como CVE-2026-85046, el defecto se encuentra en el motor V8 JavaScript y marca el sexto Chrome explotado cero-día del año.
Tipo de confusión en V8, CVSS 8.8
De acuerdo con el blog Google Chrome Releases, el problema es un error tipo-confusión: el motor malinterpreta un tipo de objeto como otro, permitiendo que la memoria sea corrompida. Una página HTML elaborada puede ser utilizado para ejecutar código arbitrario dentro de la caja de arena del navegador. El defecto lleva una puntuación CVSS de 8.8, valorada alta. Técnicamente se deriva de un error compilador que permite la asignación inadecuada de elementos de array en el montón de JavaScript.
Un exploit ya está circulando
Google confirma que un exploit para CVE-2026-85046 existe en la naturaleza. La empresa retenía más detalles sobre los ataques para dar tiempo a los usuarios y proyectos dependientes para aplicar el parche. La vulnerabilidad fue reportada el 4 de agosto de 2026, por el investigador de seguridad Salvatore Gulizia (también Serotav), que recibió una recompensa de 1.000 dólares.
La solución está incluida en el canal Stable. Los usuarios afectados deben actualizar inmediatamente:
- Windows y macOS: Chrome 152.0.7977.82/.83
- Linux: Chrome 152.0.7977.82
Debido a que los navegadores basados en cromo, como Microsoft Edge, Brave, Vivaldi y Opera comparten el mismo motor, se espera que sus proveedores despleguen actualizaciones en breve también. Chrome normalmente se actualiza automáticamente; abrir «Acerca de Google Chrome» y relanzar fuerzas la instalación.
Fuentes: Google Chrome Releases · Ayuda a la seguridad neta · BleepingComputer · CISA KEV



















