Google corrige múltiples errores de Chrome, incluyendo una falla de V8 que se está utilizando en ataques.
Google corrigió 12 vulnerabilidades en Chrome el 3 de septiembre, incluyendo CVE-2026-85046, un error de confusión de tipos en V8 que ya está siendo explotado, el sexto de este tipo este año. Ocho días después, la Ley de Ciberresiliencia comenzará a exigir a los fabricantes que informen sobre vulnerabilidades activamente explotadas dentro de las 24 horas de haber tomado conocimiento.
Google corrigió 12 vulnerabilidades en Chrome el 3 de septiembre, la mayoría de ellas de alta gravedad. Una ya estaba siendo utilizada en ataques, informó TechRadar.
El error es CVE-2026-85046, una falla de confusión de tipos en V8, el motor de JavaScript de Chrome. Tiene una puntuación CVSS de 8.8 y permite a un atacante remoto ejecutar código dentro de la sandbox a través de una página web diseñada.
Las versiones corregidas son 152.0.7977.82 y .83. Las notas de la versión de Google indican que existe un exploit en la naturaleza, y la compañía retuvo los detalles hasta que la mayoría de los navegadores estén corregidos.
Es el sexto día cero de Chrome activamente explotado este año. Cada navegador basado en Chromium hereda la falla, por lo que Edge, Brave, Opera y Vivaldi necesitan la misma actualización, y el despliegue es gradual en lugar de instantáneo.
Salvatore Gulizia reportó el error el 4 de agosto y recibió $1,000. El programa de Chrome paga hasta $250,000.
Google no ha explicado la cifra. Los niveles de recompensa dependen de la calidad del informe y de si alguien más encontró el mismo error primero, y la compañía no dice nada sobre ninguno de los dos.
El momento es lo que hace que este parche valga más que un número de versión.
Ocho días después de su lanzamiento, las reglas cambian para cualquiera que venda software en Europa. Chrome es un producto con elementos digitales.
La Ley de Ciberresiliencia comenzará a aplicar sus obligaciones de informes el 11 de septiembre. Los fabricantes deben informar sobre vulnerabilidades activamente explotadas y incidentes graves.
Se debe dar una advertencia temprana dentro de las 24 horas de haber tomado conocimiento. Una notificación completa sigue dentro de las 72 horas, y un informe final dentro de los 14 días una vez que exista una medida correctiva.
Los informes pasan a través de una única plataforma al equipo de respuesta nacional correspondiente y a ENISA al mismo tiempo, que luego los envía a cada país donde se vende el producto. TNW ha analizado lo que ese reloj de 24 horas hace a las cadenas de suministro de software.
El reloj comienza en el conocimiento de la explotación, no en un informe de error. Google sabía a más tardar el 3 de septiembre, porque así lo dijo en público.
Nada sobre este parche rompió ninguna regla, porque la regla aún no estaba en vigor. A partir de la próxima semana, la misma secuencia se convierte en un archivo, en una empresa que recientemente firmó una carta pidiendo que la defensa cibernética se trate como una prioridad de liderazgo.
Otros artículos
Google corrige múltiples errores de Chrome, incluyendo una falla de V8 que se está utilizando en ataques.
El sexto día cero explotado de Chrome del año fue corregido el 3 de septiembre. El 11 de septiembre, la Ley de Ciberresiliencia inicia un conteo de 24 horas.
