CVE-2026-87491 es una vulnerabilidad de escritura fuera de límites (CWE-787) en V8, el motor JavaScript de Chromium, con puntuación CVSS 8.8 (HIGH). Un atacante remoto no autenticado puede lograr ejecución de código arbitrario dentro del sandbox del renderizador mediante una página HTML manipulada, bastando con que la víctima la visite.
Por tratarse de un componente compartido, afecta a Google Chrome y a los navegadores basados en Chromium (Microsoft Edge, Opera, Brave, Vivaldi). CISA la incorporó a su catálogo KEV el 9 de septiembre de 2026, confirmando explotación activa. Uso en ransomware: desconocido por ahora.