El sexto del año, y un patrón en los otros cinco

Google publicó la solución para CVE-2026-85046 el 3 de septiembre de 2026, un fallo de confusión de tipos de alta gravedad en el motor V8 de JavaScript y WebAssembly de Chrome que permite que contenido web manipulado desencadene acceso de lectura y escritura arbitrario dentro del sandbox del navegador. Es el sexto día cero que Google ha parcheado este año que ya estaba siendo explotado activamente antes de que existiera la solución, y al observar los seis juntos aparece algo que un solo aviso nunca declara abiertamente: tres de ellos, incluido este, afectaron al mismo componente.

El patrón solo se aprecia cuando se alinean los avisos del año uno junto a otro.

CVEParcheadoComponenteGravedad
CVE-2026-2441febrero de 2026CSS (uso después de liberación)8.8
CVE-2026-3909marzo de 2026biblioteca gráfica Skia8.8
CVE-2026-3910marzo de 2026motor V88.8
CVE-2026-5281abril de 2026Dawn (WebGPU)No divulgada
CVE-2026-11645junio de 2026motor V88.8
CVE-2026-85046septiembre de 2026motor V8Alta

Por qué V8 vuelve a aparecer una y otra vez

V8 es el componente que convierte el JavaScript y WebAssembly de cada página web en código en ejecución, lo que lo convierte en la parte de Chrome que, por diseño, procesa más entradas controladas por atacantes. Un fallo de confusión de tipos allí, como el de CVE-2026-85046, engaña al motor para que trate un tipo de objeto de memoria como si fuera otro, lo cual basta para construir acceso de lectura y escritura arbitrario y, desde ahí, ejecución de código dentro del sandbox. Tres fallos explotables independientes en el mismo motor dentro de un año no es cuestión de mala suerte, es una señal de que tanto los investigadores ofensivos como los grupos criminales han convergido en V8 como el objetivo de mayor valor del navegador, porque una cadena de exploit que funcione allí suele ser reutilizable en muchos sitios y muchas víctimas.

El investigador que encontró este fallo en concreto, Salvatore Gulizia, lo reportó el 4 de agosto de 2026 y recibió una recompensa de 1.000 dólares, una cifra modesta si se tiene en cuenta que el fallo ya se estaba usando en ataques reales cuando Google publicó una solución un mes después.

Qué hacer al respecto ahora

La solución está en Chrome 152.0.7977.82 o .83 para Windows y macOS, y 152.0.7977.82 para Linux, y se despliega automáticamente durante los próximos días y semanas, salvo que una empresa haya desactivado la actualización automática o la haya retrasado mediante una política gestionada. La Agencia de Seguridad de Ciberseguridad e Infraestructura (CISA) añadió CVE-2026-85046 a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre de 2026, con un plazo de remediación hasta el 18 de septiembre para las agencias civiles federales de Estados Unidos, un plazo que solo vincula directamente a organismos gubernamentales, pero que es una fecha objetivo razonable para cualquier organización que gestione su propio ciclo de parches.

Dado que tres de los seis fallos de Chrome explotados activamente este año afectaron al mismo motor, la lección práctica no es solo parchear este fallo. Es tratar los avisos de Chrome relacionados con V8 como una categoría de riesgo recurrente, no ocasional, y comprobar que las actualizaciones automáticas estén realmente activadas en las flotas gestionadas en lugar de darlo por hecho.