CIBERPLANETA_
🟠 SEVERIDAD ALTA 09 Sep 2026 20:58

Alerta de Seguridad: Google Chrome / Chromium V8 - Ejecución remota de código (CVE-2026-87491)

Alerta de Seguridad: Google Chrome / Chromium V8 - Ejecución remota de código (CVE-2026-87491)

CVE-2026-87491 (CVSS 8.8): escritura fuera de límites en V8 de Chromium permite RCE vía página HTML manipulada. Afecta Chrome y derivados (Edge, Opera). En CISA KEV, explotación activa. Actualizar a Chrome 153.0.8010.36. Límite FCEB: 23-09-2026.

CVE-2026-87491 es una vulnerabilidad de escritura fuera de límites (CWE-787) en V8, el motor JavaScript de Chromium, con puntuación CVSS 8.8 (HIGH). Un atacante remoto no autenticado puede lograr ejecución de código arbitrario dentro del sandbox del renderizador mediante una página HTML manipulada, bastando con que la víctima la visite.

Por tratarse de un componente compartido, afecta a Google Chrome y a los navegadores basados en Chromium (Microsoft Edge, Opera, Brave, Vivaldi). CISA la incorporó a su catálogo KEV el 9 de septiembre de 2026, confirmando explotación activa. Uso en ransomware: desconocido por ahora.

Remoto, no autenticado, sin privilegios previos. Drive-by mediante página HTML manipulada que ejecuta JavaScript malicioso; corrupción de memoria (escritura fuera de límites) en V8 -> ejecución de código arbitrario dentro del sandbox del renderizador. Frecuentemente encadenado con un escape de sandbox para lograr RCE completo en el host.

  • Google Chrome para escritorio anterior a 153.0.8010.36 (Windows, macOS, Linux). Navegadores basados en Chromium (Microsoft Edge, Opera, Brave, Vivaldi) hasta incorporar el V8 corregido.
CVEs (1)
CVE-2026-87491
  • Actualizar Google Chrome a la versión 153.0.8010.36 o posterior de inmediato (menú Ayuda > Información de Google Chrome) y reiniciar el navegador.
  • Actualizar Edge, Opera, Brave y demás derivados de Chromium en cuanto publiquen la versión con V8 corregido.
  • En entornos gestionados, forzar el despliegue por GPO / Intune / MDM.
  • Agencias FCEB (EE. UU.): remediar antes del 23 de septiembre de 2026 según la directiva BOD 26-04.
  • Reforzar filtrado web/DNS y aislamiento de navegador para reducir la exposición a páginas maliciosas.
[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·