Google corrige 66 vulnerabilidades en Chrome, 19 de ellas críticas que permiten escapar del sandbox
Google ha publicado la actualización del canal estable de Chrome para escritorio que soluciona 66 vulnerabilidades. Diecinueve son críticas (CVSS 9.6) y permiten ejecutar código fuera del sandbox con solo abrir una página maliciosa. Afecta a cualquier equipo con Chrome anterior a la versión 155.0.8059.39.
Qué ha pasado
Google publicó el 6 de octubre de 2026 una actualización del canal estable de Chrome para escritorio que corrige 66 vulnerabilidades de seguridad. Todas ellas afectan a las versiones anteriores a la 155.0.8059.39, que es la versión corregida.
El aviso de Chrome Releases confirma el lanzamiento, pero no detalla el contenido técnico de cada fallo; la información sobre componentes afectados y puntuaciones procede de las fichas publicadas en NVD. En casi todos los casos el ataque requiere que la víctima visite una página web preparada por el atacante, y en varios se menciona el uso de ingeniería social.
Las 19 vulnerabilidades críticas
Diecinueve fallos tienen una puntuación CVSS de 9,6 sobre 10 porque permiten ejecutar código fuera del sandbox del navegador, es decir, salir del aislamiento que protege al sistema operativo del contenido web. La mayoría son errores de uso de memoria después de liberarla (use-after-free) en componentes como Browser, Core, Navigation, TabStrip, Chromecast, Tint, ANGLE, Chrome Tabs y Media, a los que se suman fallos de autorización incorrecta o validación insuficiente en Search, UI, Dawn, SiteIsolation, FileSystem, WebGL, Chrome para iOS y el componente Mobile de iOS.
Los identificadores son: CVE-2026-106197, CVE-2026-106211, CVE-2026-106227, CVE-2026-106234, CVE-2026-106239, CVE-2026-106241, CVE-2026-106281, CVE-2026-106298, CVE-2026-106323, CVE-2026-106329, CVE-2026-106358, CVE-2026-106372, CVE-2026-106375, CVE-2026-106382, CVE-2026-106401, CVE-2026-106414, CVE-2026-106417, CVE-2026-106419 y CVE-2026-102322.
Los 47 fallos de gravedad alta
Los 47 restantes tienen una puntuación de 8,8 y permiten ejecutar código dentro del sandbox o acceder a datos del usuario. Se agrupan en dos bloques: corrupción de memoria en el motor de renderizado y en el motor JavaScript V8 (use-after-free, confusión de tipos, condiciones de carrera y escrituras fuera de límites en Media, Parser, PDF, WebAudio, Bindings, Fonts, HTML, CSS, WebRTC, Track, Streaming, Select, DevTools y V8), y fallos de autorización o fugas de información en funciones que manejan datos sensibles: Autofill, Passwords, Payments, Bluetooth, Selection, WebProtect y Transactions Platform, varios de ellos específicos de Android o iOS.
- Ejecución de código en el sandbox: CVE-2026-106190, CVE-2026-106193, CVE-2026-106200, CVE-2026-106201, CVE-2026-106204, CVE-2026-106207, CVE-2026-106235, CVE-2026-106240, CVE-2026-106248, CVE-2026-106252, CVE-2026-106255, CVE-2026-106257, CVE-2026-106268, CVE-2026-106269, CVE-2026-106278, CVE-2026-106283, CVE-2026-106291, CVE-2026-106315, CVE-2026-106318, CVE-2026-106335, CVE-2026-106341, CVE-2026-106346, CVE-2026-106347, CVE-2026-106349, CVE-2026-106357, CVE-2026-106373, CVE-2026-106374, CVE-2026-106383, CVE-2026-106411, CVE-2026-106421 y CVE-2026-106423.
- Autorización y fuga de datos: CVE-2026-106203, CVE-2026-106212, CVE-2026-106220, CVE-2026-106225, CVE-2026-106249, CVE-2026-106256, CVE-2026-106274, CVE-2026-106308, CVE-2026-106309, CVE-2026-106314, CVE-2026-106334, CVE-2026-106342, CVE-2026-106350, CVE-2026-106352, CVE-2026-106371 y CVE-2026-106387.
Estado de la explotación
Ninguna de las 66 vulnerabilidades figura en el catálogo KEV de CISA, por lo que no hay explotación activa confirmada, y Google no menciona ataques en curso en su aviso. Tampoco tienen todavía puntuación EPSS.
Aun así, los fallos de Chrome que permiten escapar del sandbox suelen ser objetivo prioritario en las semanas posteriores a su publicación, una vez que los detalles técnicos se hacen públicos.
Qué hacer
La actualización es sencilla y debe aplicarse cuanto antes en todo el parque de equipos.
- Actualizar Chrome a la versión 155.0.8059.39 o posterior en Windows, macOS y Linux, y a la versión equivalente en Android e iOS.
- Comprobar la versión en Ayuda > Información de Google Chrome y reiniciar el navegador: la actualización no se aplica hasta que se cierra y vuelve a abrir.
- Si se gestiona Chrome con directivas de empresa, forzar el despliegue y revisar en la consola de administración que no queden equipos en versiones antiguas.
- Actualizar también otros navegadores basados en Chromium (Edge, Brave, Opera, Vivaldi) cuando sus fabricantes publiquen sus respectivas versiones.
Fuentes
Tecnologías afectadas
Vulnerabilidades (66)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-106197 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106211 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106227 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106234 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106281 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106358 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106382 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106419 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106190 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106193 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106200 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106201 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106204 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106207 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106235 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106240 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106248 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106252 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106255 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106257 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106268 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106278 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106283 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106291 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106315 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106318 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106335 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106341 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106346 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106347 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106349 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106357 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106373 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106374 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106383 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106411 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106421 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106423 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106241 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106298 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106323 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106372 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106375 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106401 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106417 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106203 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106212 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106220 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106225 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106249 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106256 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106269 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106274 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106308 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106309 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106314 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106334 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106342 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106350 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106352 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106371 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106387 | Alta (8.8) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-102322 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106239 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106329 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
| CVE-2026-106414 | Crítica (9.6) | — | 6/10/2026 | Pendiente de análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.