CVE-2026-87491: Escritura fuera de límites en V8 de Chromium bajo explotación activa
CVE-2026-87491: escritura fuera de límites en el motor V8 de Chromium bajo explotación activa
El 9 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA) incorporó la vulnerabilidad CVE-2026-87491 a su catálogo de Known Exploited Vulnerabilities (KEV), la lista de fallos que se encuentran bajo explotación activa en el mundo real. Se trata de una vulnerabilidad de escritura fuera de límites (CWE-787, Out-of-bounds Write) en V8, el motor de JavaScript y WebAssembly de Chromium, con una puntuación CVSS 8.8 (HIGH) según el enriquecimiento del NVD.
Dado que V8 es un componente compartido, la falla no afecta únicamente a Google Chrome: impacta potencialmente a todos los navegadores basados en Chromium, incluyendo —pero sin limitarse a— Microsoft Edge, Opera, Brave y Vivaldi. Para las organizaciones esto implica una superficie de exposición amplísima, ya que basta con que un usuario visite una página web maliciosa para desencadenar el ataque.
Análisis Técnico
Una escritura fuera de límites ocurre cuando el código escribe datos más allá del final (o antes del inicio) de un búfer reservado en memoria. En el contexto de un motor de JavaScript de alto rendimiento como V8, este tipo de corrupción de memoria suele originarse en el pipeline de compilación just-in-time (JIT) o en la manipulación de estructuras internas (por ejemplo, TypedArray, ArrayBuffer u objetos con fast/slow elements) cuyas comprobaciones de límites pueden eludirse mediante condiciones cuidadosamente preparadas.
Vector de Ataque
El vector es remoto y no requiere autenticación ni interacción privilegiada: un atacante aloja una página HTML manipulada (crafted HTML page) y consigue que la víctima la abra. El JavaScript de esa página fuerza la escritura fuera de límites dentro de V8, corrompiendo la memoria del proceso de renderizado. A partir de una primitiva de escritura controlada, el atacante puede sobrescribir punteros o metadatos de objetos para lograr una primitiva de lectura/escritura arbitraria y, finalmente, ejecución de código arbitrario dentro del sandbox del renderizador.
Conviene precisar el alcance descrito por el fabricante: la ejecución se produce dentro del sandbox de Chromium. Esto significa que, por sí sola, esta vulnerabilidad no otorga control total del sistema operativo; sin embargo, históricamente los atacantes la encadenan con un segundo fallo de escape de sandbox para lograr compromiso completo del equipo. El hecho de que ya figure en el catálogo KEV confirma que está siendo aprovechada por actores maliciosos.
Impacto Operacional y de Seguridad
- Ejecución remota de código (RCE) en el proceso de renderizado a partir de una simple visita web (drive-by).
- Superficie masiva: cualquier navegador basado en Chromium en versiones anteriores a la corregida es candidato.
- Riesgo de encadenamiento con un escape de sandbox para lograr control total del host.
- Robo de información, despliegue de infostealers, acceso inicial para movimiento lateral y —potencialmente— antesala de ransomware, aunque CISA marca el uso en ransomware como Unknown por ahora.
Productos y Versiones Afectadas
Según el registro del NVD y el aviso del fabricante, la corrección se entregó en el canal estable de Chrome:
- Google Chrome para escritorio: versiones anteriores a
153.0.8010.36(Windows, macOS y Linux). - Microsoft Edge, Opera, Brave, Vivaldi y otros derivados de Chromium: vulnerables hasta que incorporen la versión de V8 corregida en sus respectivas actualizaciones.
Recomendaciones y Mitigación
Acciones Inmediatas Recomendadas
- Actualizar Google Chrome a la versión
153.0.8010.36o posterior de inmediato. En el menúAyuda > Información de Google Chromeel navegador buscará e instalará la actualización; reiniciar el navegador es obligatorio para aplicarla. - Actualizar todos los navegadores basados en Chromium (Edge, Opera, Brave, Vivaldi) en cuanto sus fabricantes publiquen la versión con el V8 corregido.
- En entornos gestionados, forzar el despliegue de la actualización mediante políticas de grupo (GPO), Intune, MDM o herramientas de gestión de parques.
- Para las agencias federales civiles de EE. UU. (FCEB), CISA fija como fecha límite de remediación el 23 de septiembre de 2026, en cumplimiento de la directiva BOD 26-04. Si no hay mitigación disponible para un servicio en la nube afectado, debe seguirse la guía BOD 26-04 o discontinuar el uso del producto.
- Reforzar defensas de navegación: filtrado web/DNS, aislamiento del navegador (browser isolation) y bloqueo de dominios sospechosos para reducir la exposición a páginas maliciosas.
Referencias Oficiales
- NVD - CVE-2026-87491
- CVE.org - CVE-2026-87491
- Chrome Releases - Stable Channel Update for Desktop
- CISA - BOD 26-04: Prioritizing Security Updates Based on Risk
- CISA - BOD 26-04 Implementation Guidance
Fuente primaria: catálogo CISA KEV (Known Exploited Vulnerabilities). Datos técnicos corroborados con el NVD y el aviso del fabricante.