Google corrige la vulnerabilidad zero-day CVE-2026-85046 de Chrome que estaba siendo explotada activamente
Puntos clave
- •Google corrigió CVE-2026-85046, una falla de tipo confusión de datos de alta gravedad en el motor V8 de JavaScript de Chrome que estaba siendo explotada activamente.
- •La corrección está incluida en Chrome 152.0.7977.82 y 152.0.7977.83 para Windows y Mac, y en 152.0.7977.82 para Linux, con un despliegue gradual en los próximos días y semanas.
- •Google no ha revelado quiénes eran los atacantes, quiénes las víctimas ni qué podía hacer el exploit, y retendrá detalles hasta que la mayoría de los usuarios haya aplicado el parche.
- •La actualización de Chrome contiene 12 correcciones de seguridad en total, nueve de ellas de alta gravedad y dos de gravedad media.
- •El investigador Salvatore Gulizia reportó la falla el 4 de agosto y recibió una recompensa de 1,000 dólares de Google.

Google ha corregido una vulnerabilidad de alta gravedad en Chrome tras confirmar que atacantes ya la estaban explotando en la naturaleza.
La falla, identificada como CVE-2026-85046, afecta a V8, el motor que Chrome utiliza para ejecutar JavaScript y WebAssembly. Dado que V8 procesa el código de todos los sitios web que visita el usuario, las fallas en este motor son objetivos atractivos para los atacantes, quienes pueden activarlas simplemente atrayendo a una víctima a una página web maliciosa. Google no ha identificado a los atacantes, a sus víctimas ni qué puede hacer el exploit.
"Google is aware that an exploit for CVE-2026-85046 exists in the wild", declaró la compañía en un aviso de seguridad publicado el jueves. "We would also like to thank all security researchers that worked with us during the development cycle to prevent security bugs from ever reaching the stable channel."
El parche está incluido en Chrome 152.0.7977.82 y 152.0.7977.83 para Windows y Mac, y en la versión 152.0.7977.82 para Linux. Google indicó que la actualización "will roll out over the coming days/weeks". Los usuarios pueden verificar su versión y aplicar las actualizaciones pendientes a través del menú de configuración de Chrome, y los navegadores basados en Chromium como Edge, Brave y Opera suelen integrar las mismas correcciones de V8 según sus propios calendarios de lanzamiento.
CVE-2026-85046 es una falla de tipo confusión de datos (type confusion). Este tipo de fallas ocurre cuando el software trata los datos como un tipo incorrecto, lo que provoca errores de memoria u otros comportamientos inesperados. Google no ha indicado si esta falla puede utilizarse para ejecutar código de forma remota.
El investigador de seguridad Salvatore Gulizia, también conocido como Serotav, reportó la falla el 4 de agosto y recibió una recompensa de 1,000 dólares de Google. Las fallas de V8 han obtenido recompensas de forma recurrente dentro del programa de Google, y las vulnerabilidades zero-day de Chrome explotadas en la naturaleza suelen divulgarse varias veces en un año típico.
La actualización de Chrome incluye 12 correcciones de seguridad en total, nueve de alta gravedad y dos de gravedad media. Google está reteniendo algunos detalles hasta que la mayoría de los usuarios —y los proyectos de terceros afectados— hayan instalado los parches, y no ha indicado cuándo publicará más información sobre el exploit.
Robo de criptomonedas a través del navegador
Aunque Google no ha vinculado CVE-2026-85046 con ataques a usuarios de criptomonedas, las billeteras de navegador, las cuentas de exchanges y las extensiones de trading han sido blanco de otros métodos. Los tenedores de criptomonedas son un foco frecuente de este tipo de campañas porque las extensiones y las billeteras del navegador pueden otorgar acceso directo a los fondos una vez comprometidas.
En noviembre de 2025, investigadores descubrieron que una extensión maliciosa de Chrome añadía transferencias ocultas de SOL a los intercambios de los usuarios.
Un mes después, un empresario de Singapur afirmó que un malware disfrazado de juego drenó más de 14,000 dólares de sus billeteras conectadas al navegador. Él creía que el ataque involucraba tokens de autenticación robados y una zero-day anterior de Chrome; sin embargo, no se ha reportado ningún vínculo con CVE-2026-85046.
Más recientemente, en agosto, investigadores descubrieron decenas de extensiones falsas de billeteras de Firefox que robaban credenciales de billeteras.