El sexto del año, y un patrón en los otros cinco
Google publicó la solución para CVE-2026-85046 el 3 de septiembre de 2026, un fallo de confusión de tipos de alta gravedad en el motor V8 de JavaScript y WebAssembly de Chrome que permite que contenido web manipulado desencadene acceso de lectura y escritura arbitrario dentro del sandbox del navegador. Es el sexto día cero que Google ha parcheado este año que ya estaba siendo explotado activamente antes de que existiera la solución, y al observar los seis juntos aparece algo que un solo aviso nunca declara abiertamente: tres de ellos, incluido este, afectaron al mismo componente.
El patrón solo se aprecia cuando se alinean los avisos del año uno junto a otro.
| CVE | Parcheado | Componente | Gravedad |
|---|---|---|---|
| CVE-2026-2441 | febrero de 2026 | CSS (uso después de liberación) | 8.8 |
| CVE-2026-3909 | marzo de 2026 | biblioteca gráfica Skia | 8.8 |
| CVE-2026-3910 | marzo de 2026 | motor V8 | 8.8 |
| CVE-2026-5281 | abril de 2026 | Dawn (WebGPU) | No divulgada |
| CVE-2026-11645 | junio de 2026 | motor V8 | 8.8 |
| CVE-2026-85046 | septiembre de 2026 | motor V8 | Alta |
Por qué V8 vuelve a aparecer una y otra vez
V8 es el componente que convierte el JavaScript y WebAssembly de cada página web en código en ejecución, lo que lo convierte en la parte de Chrome que, por diseño, procesa más entradas controladas por atacantes. Un fallo de confusión de tipos allí, como el de CVE-2026-85046, engaña al motor para que trate un tipo de objeto de memoria como si fuera otro, lo cual basta para construir acceso de lectura y escritura arbitrario y, desde ahí, ejecución de código dentro del sandbox. Tres fallos explotables independientes en el mismo motor dentro de un año no es cuestión de mala suerte, es una señal de que tanto los investigadores ofensivos como los grupos criminales han convergido en V8 como el objetivo de mayor valor del navegador, porque una cadena de exploit que funcione allí suele ser reutilizable en muchos sitios y muchas víctimas.
El investigador que encontró este fallo en concreto, Salvatore Gulizia, lo reportó el 4 de agosto de 2026 y recibió una recompensa de 1.000 dólares, una cifra modesta si se tiene en cuenta que el fallo ya se estaba usando en ataques reales cuando Google publicó una solución un mes después.
Qué hacer al respecto ahora
La solución está en Chrome 152.0.7977.82 o .83 para Windows y macOS, y 152.0.7977.82 para Linux, y se despliega automáticamente durante los próximos días y semanas, salvo que una empresa haya desactivado la actualización automática o la haya retrasado mediante una política gestionada. La Agencia de Seguridad de Ciberseguridad e Infraestructura (CISA) añadió CVE-2026-85046 a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de septiembre de 2026, con un plazo de remediación hasta el 18 de septiembre para las agencias civiles federales de Estados Unidos, un plazo que solo vincula directamente a organismos gubernamentales, pero que es una fecha objetivo razonable para cualquier organización que gestione su propio ciclo de parches.
Dado que tres de los seis fallos de Chrome explotados activamente este año afectaron al mismo motor, la lección práctica no es solo parchear este fallo. Es tratar los avisos de Chrome relacionados con V8 como una categoría de riesgo recurrente, no ocasional, y comprobar que las actualizaciones automáticas estén realmente activadas en las flotas gestionadas en lugar de darlo por hecho.
Leer a continuación: En diciembre de 2026 tu bloqueador de anuncios será más débil en Edge | El Próximo Día Cero de Chrome Llega a Bruselas



