CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código
CVE-2026-85046: confusión de tipos en el motor V8 de Chromium permite ejecución remota de código
Google ha corregido una vulnerabilidad de alta severidad en V8, el motor de JavaScript y WebAssembly que impulsa Chromium. Catalogada como CVE-2026-85046, se trata de una confusión de tipos (type confusion, CWE-843) que permite a un atacante remoto ejecutar código arbitrario dentro del sandbox del navegador mediante una página HTML manipulada. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) la incorporó a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 4 de septiembre de 2026, lo que confirma que ya está siendo explotada activamente en el mundo real.
Por su naturaleza, la falla no afecta únicamente a Google Chrome: impacta a cualquier navegador basado en Chromium, incluyendo Microsoft Edge, Opera, Brave, Vivaldi y otros derivados que comparten el mismo motor.
Análisis Técnico
Una confusión de tipos ocurre cuando el motor asigna o interpreta un objeto en memoria como si fuera de un tipo distinto al real. En un motor de JavaScript de alto rendimiento como V8, que emplea compilación just-in-time (JIT) y optimizaciones especulativas agresivas, este tipo de fallo suele originarse cuando el optimizador asume una forma de objeto (Map/Shape interno) que luego cambia en tiempo de ejecución sin que se revalide correctamente.
El resultado es que el atacante puede lograr que V8 lea o escriba memoria fuera de las suposiciones del compilador, sentando la base para lecturas y escrituras arbitrarias dentro del proceso del renderizador. Encadenando esta primitiva, un atacante consigue ejecución de código arbitrario dentro del sandbox del navegador.
Vector de Ataque
Según el vector CVSS asignado por CISA-ADP (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, puntuación base 8.8 / HIGH), el ataque presenta estas características:
- Vector de red (AV:N): se explota de forma remota a través de contenido web.
- Baja complejidad (AC:L): no requiere condiciones especiales difíciles de reproducir.
- Sin privilegios previos (PR:N): el atacante no necesita autenticación ni permisos en el sistema.
- Requiere interacción del usuario (UI:R): basta con que la víctima visite una página web maliciosa o cargue contenido HTML manipulado (por ejemplo, un anuncio, un iframe o un enlace).
- Impacto alto en confidencialidad, integridad y disponibilidad (C:H/I:H/A:H).
Es importante destacar que la ejecución de código se produce dentro del sandbox del renderizador. Para comprometer completamente el equipo, normalmente se encadena con una segunda vulnerabilidad de sandbox escape. No obstante, la inclusión de este CVE en el catálogo KEV de CISA indica explotación activa, por lo que no debe subestimarse.
Impacto Operacional y de Seguridad
Dado que Chromium es la base de la mayoría de los navegadores del mercado, la superficie de exposición es enorme. Un atacante puede:
- Comprometer estaciones de trabajo mediante ataques de tipo drive-by (simplemente cargando una web).
- Robar credenciales, cookies de sesión y tokens almacenados por el navegador.
- Usar el renderizador comprometido como punto de apoyo inicial para movimiento lateral, especialmente si se combina con un escape del sandbox.
- Distribuir el exploit a gran escala a través de publicidad maliciosa (malvertising) o sitios legítimos comprometidos.
El plazo de remediación fijado por CISA para las agencias federales (FCEB) bajo la directiva BOD 26-04 es el 18 de septiembre de 2026, lo que refleja la urgencia con que se debe atender.
Productos Afectados
- Google Chrome en versiones anteriores a
152.0.7977.82(Windows, macOS y Linux). - Microsoft Edge, Opera, Brave, Vivaldi y demás navegadores basados en Chromium que aún no hayan integrado el parche del motor V8.
- Aplicaciones de escritorio que embeban Chromium (por ejemplo, vía Electron o CEF) hasta que actualicen su versión del motor.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar Google Chrome a la versión
152.0.7977.82o posterior. En el menúAyuda > Información de Google Chromese fuerza la comprobación de actualizaciones; reiniciar el navegador para aplicarlas. - Actualizar el resto de navegadores basados en Chromium (Edge, Opera, Brave, Vivaldi) en cuanto sus fabricantes publiquen la versión con el parche del motor V8.
- En entornos corporativos, forzar la actualización mediante políticas de grupo (GPO), MDM o herramientas de gestión de endpoints, y verificar el despliegue.
- Auditar aplicaciones de escritorio basadas en Electron/CEF y actualizar sus dependencias de Chromium.
- Reforzar la defensa en profundidad: filtrado web, bloqueo de malvertising, EDR con detección de comportamiento anómalo del navegador y segmentación de red.
- Seguir la directiva BOD 26-04 de CISA para priorizar la aplicación de actualizaciones según el riesgo; si no es posible mitigar, evaluar la suspensión temporal del producto.
Referencias Oficiales
- NVD — CVE-2026-85046
- CVE.org — CVE-2026-85046
- Google Chrome Releases — Stable Channel Update for Desktop
- CISA — BOD 26-04: Prioritizing Security Updates Based on Risk
- CISA — BOD 26-04 Implementation Guidance
Fuente: catálogo CISA Known Exploited Vulnerabilities (KEV). Vulnerabilidad bajo explotación activa.