El fallo que Google llama medio
El 8 de septiembre, Google promovió Chrome 153 al canal estable para Windows, Mac y Linux y cerró silenciosamente el CVE-2026-87491, un error de escritura fuera de límites en V8, el motor que ejecuta cada script en cada página que abre un usuario de Chrome. En las mismas notas de la versión, el propio equipo de seguridad de Google escribió la frase que realmente importa: "Google tiene constancia de que existe un exploit para el CVE-2026-87491 en circulación". Una página web especialmente diseñada basta para activarlo, y un ataque exitoso permite a un atacante ejecutar código arbitrario dentro del sandbox del navegador.
Sin embargo, si se observa la columna de gravedad junto al CVE, el propio registro de errores de Chromium lo califica como medio. No crítico, ni siquiera alto. La investigadora que lo encontró y lo reportó, Jihyeon Jeong del Compsec Lab de la Universidad Nacional de Seul, recibió una recompensa de 2.500 dólares, una recompensa de nivel medio que coincide con la etiqueta de nivel medio. Nada en la propia corrección indica urgencia. Todo en la forma en que se estaba usando sí.
Por qué la CISA no está de acuerdo con la etiqueta
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos no califica los fallos según lo grave que podrían llegar a ser en teoría. Mantiene una única lista, el catálogo de vulnerabilidades explotadas conocidas, y lo único que hace que un CVE entre en esa lista es la evidencia de que alguien ya lo está usando contra objetivos reales. El CVE-2026-87491 está ahora en esa lista, registrado bajo Google, Chromium V8, con una fecha límite de corrección del 23 de septiembre de 2026, quince días después de que se publicara el parche.
Ese plazo de quince días es un requisito para las agencias civiles federales estadounidenses, no un requisito de la UE, así que no vincula directamente a ningún lector de Servola. Lo que aporta es algo más útil que un mandato legal: una segunda señal independiente, construida enteramente a partir de evidencia de explotación y no de la puntuación propia de un fabricante, y recayó sobre un fallo que el propio registro de Chromium sigue llamando medio. Cuando ambos discrepan de forma tan marcada, la inclusión en el KEV es la que refleja lo que realmente está ocurriendo ahora mismo en internet.
Cuatro días cero, un solo motor
El CVE-2026-87491 no es un incidente aislado. Es el séptimo día cero de Chrome que Google ha confirmado bajo explotación activa en 2026, y llegó apenas cuatro días después del sexto, el CVE-2026-85046, otro fallo de V8 corregido el 3 de septiembre. Cuatro de los siete días cero confirmados este año se ubican específicamente dentro de V8, el motor de JavaScript y WebAssembly que comparten Chrome, Edge, Opera, Brave y cualquier otro navegador basado en Chromium.
Esa concentración no es casualidad de lo que se llegó a reportar este año. V8 es uno de los componentes de código más sometidos a pruebas de fuzzing y mejor recompensados del navegador, lo que significa que los atacantes que sí encuentran algo ahí obtienen un componente que corre en prácticamente todos los ordenadores y teléfonos del planeta, no una función de nicho que solo una fracción de usuarios tiene activada. Cuatro impactos en un solo motor en nueve meses se lee menos como mala suerte y más como que los atacantes ya decidieron dónde está el trabajo de mayor valor.
Qué significa esto para un equipo de seguridad en la UE
La mayoría de los programas de gestión de vulnerabilidades siguen priorizando primero por gravedad del fabricante y, si acaso, después por el estado de explotación. Este fallo es el argumento en contra de ese orden. Un equipo que corrige de inmediato lo crítico y lo alto, y deja lo medio para la siguiente ventana de mantenimiento, habría dejado el CVE-2026-87491 abierto durante semanas mientras ya estaba siendo explotado, porque la etiqueta les decía que podía esperar.
La corrección en sí no cuesta nada más allá del ciclo de parches habitual: Chrome se actualiza automáticamente a la versión 153.0.8010.36 o posterior en la mayoría de los equipos gestionados y no gestionados en cuestión de días, y comprobar el número de versión en los ajustes de Chrome lo confirma. El cambio más duradero es de procedimiento. La expectativa de la NIS2 de una gestión de vulnerabilidades acorde al estado del arte es más fácil de cumplir incorporando directamente el feed del KEV de la CISA a una cola de prioridades de parcheo que confiando en que la propia etiqueta de gravedad de un fabricante detecte a tiempo cada fallo explotado activamente, porque este caso demuestra que esa etiqueta no lo hace.
Servola Journal
Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.
Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién puede permitirse pagar por ello.
Si hoy te ha aportado algo, dinos que sigamos adelante. Síguenos, deja un me gusta o escribe un comentario positivo. Leemos todos y cada uno, y son lo que nos mantiene en marcha.
Leer a continuación: Explotado Semanas Antes de que PaperCut Parcheara | Equipos De Seguridad De La UE Sin Voz Sobre Astra



