CIBERPLANETA_
🟠 SEVERIDAD ALTA 04 Sep 2026 19:04

Alerta de Seguridad: Chromium V8 - Ejecución Remota de Código (CVE-2026-85046)

Alerta de Seguridad: Chromium V8 - Ejecución Remota de Código (CVE-2026-85046)

CVE-2026-85046 (CVSS 8.8): confusión de tipos en el motor V8 de Chromium permite ejecución remota de código dentro del sandbox vía HTML manipulado. Explotada activamente (CISA KEV). Fecha límite FCEB: 18-09-2026.

CVE-2026-85046 es una vulnerabilidad de confusión de tipos (CWE-843) en el motor V8 de Chromium. Permite a un atacante remoto ejecutar código arbitrario dentro del sandbox del navegador mediante una página HTML manipulada, sin autenticación previa y con solo requerir que la víctima visite el contenido malicioso.

La falla afecta a Google Chrome en versiones anteriores a 152.0.7977.82 y, por compartir el mismo motor, a otros navegadores basados en Chromium como Microsoft Edge, Opera, Brave y Vivaldi. CISA la incorporó a su catálogo KEV el 4 de septiembre de 2026, confirmando explotación activa. Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H (8.8, HIGH).

Remoto vía red (AV:N), sin autenticación (PR:N), requiere interacción del usuario (UI:R) al visitar una página HTML manipulada. Ejecución de código arbitrario (RCE) dentro del sandbox del renderizador; potencial encadenamiento con escape de sandbox.

  • Google Chrome anterior a 152.0.7977.82 (Windows, macOS, Linux); navegadores basados en Chromium (Microsoft Edge, Opera, Brave, Vivaldi) sin el parche del motor V8; aplicaciones Electron/CEF que embeban Chromium.
CVEs (1)
CVE-2026-85046
  • Actualizar Google Chrome a la versión 152.0.7977.82 o superior de inmediato (Ayuda > Información de Google Chrome, y reiniciar).
  • Actualizar los demás navegadores basados en Chromium (Edge, Opera, Brave, Vivaldi) en cuanto publiquen la versión parcheada.
  • En entornos corporativos, forzar la actualización por GPO/MDM/EDR y verificar cobertura.
  • Actualizar aplicaciones de escritorio basadas en Electron/CEF.
  • Cumplir el plazo de la directiva BOD 26-04 de CISA (fecha límite FCEB: 18 de septiembre de 2026); si no es posible mitigar, evaluar discontinuar el producto.
[INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·  [INFO] Nvidia compra Hugging Face por 12.900 millones de dólares y controla el mayor hub de IA de código abierto  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·  [INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·  [INFO] Nvidia compra Hugging Face por 12.900 millones de dólares y controla el mayor hub de IA de código abierto  ·  [INFO] CVE-2026-48710: HTTP Request Smuggling en Kludex Starlette  ·  [INFO] CVE-2026-49869: RCE no autenticado en Kestra OSS por bypass de autenticacion  ·