CIBERPLANETA_
09 Sep 2026 · 20:58 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa

CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa

CVE-2026-87491: escritura fuera de límites en el motor V8 de Chromium bajo explotación activa

El 9 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA) incorporó la vulnerabilidad CVE-2026-87491 a su catálogo de Known Exploited Vulnerabilities (KEV), la lista de fallos que se encuentran bajo explotación activa en el mundo real. Se trata de una vulnerabilidad de escritura fuera de límites (CWE-787, Out-of-bounds Write) en V8, el motor de JavaScript y WebAssembly de Chromium, con una puntuación CVSS 8.8 (HIGH) según el enriquecimiento del NVD.

Dado que V8 es un componente compartido, la falla no afecta únicamente a Google Chrome: impacta potencialmente a todos los navegadores basados en Chromium, incluyendo —pero sin limitarse a— Microsoft Edge, Opera, Brave y Vivaldi. Para las organizaciones esto implica una superficie de exposición amplísima, ya que basta con que un usuario visite una página web maliciosa para desencadenar el ataque.

Análisis Técnico

Una escritura fuera de límites ocurre cuando el código escribe datos más allá del final (o antes del inicio) de un búfer reservado en memoria. En el contexto de un motor de JavaScript de alto rendimiento como V8, este tipo de corrupción de memoria suele originarse en el pipeline de compilación just-in-time (JIT) o en la manipulación de estructuras internas (por ejemplo, TypedArray, ArrayBuffer u objetos con fast/slow elements) cuyas comprobaciones de límites pueden eludirse mediante condiciones cuidadosamente preparadas.

Vector de Ataque

El vector es remoto y no requiere autenticación ni interacción privilegiada: un atacante aloja una página HTML manipulada (crafted HTML page) y consigue que la víctima la abra. El JavaScript de esa página fuerza la escritura fuera de límites dentro de V8, corrompiendo la memoria del proceso de renderizado. A partir de una primitiva de escritura controlada, el atacante puede sobrescribir punteros o metadatos de objetos para lograr una primitiva de lectura/escritura arbitraria y, finalmente, ejecución de código arbitrario dentro del sandbox del renderizador.

Conviene precisar el alcance descrito por el fabricante: la ejecución se produce dentro del sandbox de Chromium. Esto significa que, por sí sola, esta vulnerabilidad no otorga control total del sistema operativo; sin embargo, históricamente los atacantes la encadenan con un segundo fallo de escape de sandbox para lograr compromiso completo del equipo. El hecho de que ya figure en el catálogo KEV confirma que está siendo aprovechada por actores maliciosos.

Impacto Operacional y de Seguridad

  • Ejecución remota de código (RCE) en el proceso de renderizado a partir de una simple visita web (drive-by).
  • Superficie masiva: cualquier navegador basado en Chromium en versiones anteriores a la corregida es candidato.
  • Riesgo de encadenamiento con un escape de sandbox para lograr control total del host.
  • Robo de información, despliegue de infostealers, acceso inicial para movimiento lateral y —potencialmente— antesala de ransomware, aunque CISA marca el uso en ransomware como Unknown por ahora.

Productos y Versiones Afectadas

Según el registro del NVD y el aviso del fabricante, la corrección se entregó en el canal estable de Chrome:

  • Google Chrome para escritorio: versiones anteriores a 153.0.8010.36 (Windows, macOS y Linux).
  • Microsoft Edge, Opera, Brave, Vivaldi y otros derivados de Chromium: vulnerables hasta que incorporen la versión de V8 corregida en sus respectivas actualizaciones.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Actualizar Google Chrome a la versión 153.0.8010.36 o posterior de inmediato. En el menú Ayuda > Información de Google Chrome el navegador buscará e instalará la actualización; reiniciar el navegador es obligatorio para aplicarla.
  • Actualizar todos los navegadores basados en Chromium (Edge, Opera, Brave, Vivaldi) en cuanto sus fabricantes publiquen la versión con el V8 corregido.
  • En entornos gestionados, forzar el despliegue de la actualización mediante políticas de grupo (GPO), Intune, MDM o herramientas de gestión de parques.
  • Para las agencias federales civiles de EE. UU. (FCEB), CISA fija como fecha límite de remediación el 23 de septiembre de 2026, en cumplimiento de la directiva BOD 26-04. Si no hay mitigación disponible para un servicio en la nube afectado, debe seguirse la guía BOD 26-04 o discontinuar el uso del producto.
  • Reforzar defensas de navegación: filtrado web/DNS, aislamiento del navegador (browser isolation) y bloqueo de dominios sospechosos para reducir la exposición a páginas maliciosas.

Referencias Oficiales

Fuente primaria: catálogo CISA KEV (Known Exploited Vulnerabilities). Datos técnicos corroborados con el NVD y el aviso del fabricante.

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·  [INFO] CVE-2025-25249: desbordamiento de búfer en el heap en FortiOS, FortiSwitchManager y FortiSASE explotado activamente  ·  [INFO] CVE-2026-20079: bypass de autenticacion con acceso root en Cisco Secure Firewall Management Center (FMC)  ·  [INFO] CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa  ·  [INFO] CVE-2026-19490: Bypass de autenticación en Citrix NetScaler ADC y Gateway  ·  [INFO] EE.UU. acusa a firmas chinas de “destilar” modelos de IA de EE.UU. a escala industrial  ·