CIBERPLANETA_
🟠 SEVERIDAD ALTA 16 Mar 2026 02:02

Alerta de Seguridad: Vulnerabilidad de Escritura Fuera de Límites en Google Skia (CVE-2026-3909)

Alerta de Seguridad: Vulnerabilidad de Escritura Fuera de Límites en Google Skia (CVE-2026-3909)

La vulnerabilidad CVE-2026-3909 en Google Skia permite a un atacante remoto ejecutar escritura fuera de límites mediante una página HTML maliciosa, potencialmente causando ejecución de código arbitrario en productos como Chrome, ChromeOS, Android y Flutter. Severidad CVSS 8.8 (Alta).

Google Skia, una biblioteca gráfica open-source utilizada en múltiples productos de Google, presenta una vulnerabilidad de escritura fuera de límites (CWE-787) identificada como CVE-2026-3909. Esta falla ocurre cuando se procesa una página HTML maliciosa que provoca un acceso de memoria fuera de los límites asignados, permitiendo a un atacante remoto sobrescribir datos adyacentes en la memoria. El exploit típicamente involucra el envío de contenido HTML crafted que activa el motor de renderizado de Skia, explotando errores en el manejo de buffers durante operaciones de dibujo o procesamiento gráfico. El impacto potencial incluye ejecución de código arbitrario (RCE), corrupción de memoria, denegación de servicio (DoS) o escalada de privilegios en entornos afectados, comprometiendo la integridad y confidencialidad de sistemas vulnerables. Esta vulnerabilidad afecta componentes comunes en navegadores y sistemas operativos, recomendando verificación con vendors específicos para parches.

Ataque remoto (RCE) mediante página HTML maliciosa que induce escritura fuera de límites en Skia, permitiendo acceso de memoria arbitrario y potencial ejecución de código en navegadores como Chrome o entornos Android/Flutter.

CVEs (1)
CVE-2026-3909
  • Aplicar actualizaciones de seguridad según instrucciones del vendor: para Google Chrome, actualizar a la versión estable lanzada en marzo de 2026 (ver https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_12.html).
  • Verificar versiones afectadas en productos que usan Skia (Chrome, ChromeOS, Android, Flutter) y aplicar parches disponibles en NVD o sitios del fabricante.
  • Implementar mitigaciones per BOD 22-01 para servicios en la nube; si no hay parches, discontinuar uso del producto.
  • Monitorear accesos a memoria en SIEM y restringir rendering de HTML no confiable.
  • Consultar con vendors para estado de patching en bibliotecas third-party.
[INFO] CVE-2021-30952: Desbordamiento Entero en Productos Apple Explotado Activamente  ·  [INFO] CVE-2023-43000: Vulnerabilidad Use-After-Free en Productos Apple Explotada  ·  [INFO] CVE-2021-22681: Vulnerabilidad Crítica de Credenciales en Productos Rockwell  ·  [INFO] CVE-2017-7921: Vulnerabilidad Crítica de Autenticación en Productos Hikvision  ·  [INFO] CVE-2026-1603: Vulnerabilidad de Bypass de Autenticación en Ivanti Endpoint Manager  ·  [INFO] CVE-2021-30952: Desbordamiento Entero en Productos Apple Explotado Activamente  ·  [INFO] CVE-2023-43000: Vulnerabilidad Use-After-Free en Productos Apple Explotada  ·  [INFO] CVE-2021-22681: Vulnerabilidad Crítica de Credenciales en Productos Rockwell  ·  [INFO] CVE-2017-7921: Vulnerabilidad Crítica de Autenticación en Productos Hikvision  ·  [INFO] CVE-2026-1603: Vulnerabilidad de Bypass de Autenticación en Ivanti Endpoint Manager  ·