« Todas las noticias

AlertaCrítica· Actualizada el

Google corrige 66 vulnerabilidades en Chrome, 19 de ellas críticas que permiten escapar del sandbox

Google ha publicado la actualización del canal estable de Chrome para escritorio que soluciona 66 vulnerabilidades. Diecinueve son críticas (CVSS 9.6) y permiten ejecutar código fuera del sandbox con solo abrir una página maliciosa. Afecta a cualquier equipo con Chrome anterior a la versión 155.0.8059.39.

Qué ha pasado

Google publicó el 6 de octubre de 2026 una actualización del canal estable de Chrome para escritorio que corrige 66 vulnerabilidades de seguridad. Todas ellas afectan a las versiones anteriores a la 155.0.8059.39, que es la versión corregida.

El aviso de Chrome Releases confirma el lanzamiento, pero no detalla el contenido técnico de cada fallo; la información sobre componentes afectados y puntuaciones procede de las fichas publicadas en NVD. En casi todos los casos el ataque requiere que la víctima visite una página web preparada por el atacante, y en varios se menciona el uso de ingeniería social.

Las 19 vulnerabilidades críticas

Diecinueve fallos tienen una puntuación CVSS de 9,6 sobre 10 porque permiten ejecutar código fuera del sandbox del navegador, es decir, salir del aislamiento que protege al sistema operativo del contenido web. La mayoría son errores de uso de memoria después de liberarla (use-after-free) en componentes como Browser, Core, Navigation, TabStrip, Chromecast, Tint, ANGLE, Chrome Tabs y Media, a los que se suman fallos de autorización incorrecta o validación insuficiente en Search, UI, Dawn, SiteIsolation, FileSystem, WebGL, Chrome para iOS y el componente Mobile de iOS.

Los identificadores son: CVE-2026-106197, CVE-2026-106211, CVE-2026-106227, CVE-2026-106234, CVE-2026-106239, CVE-2026-106241, CVE-2026-106281, CVE-2026-106298, CVE-2026-106323, CVE-2026-106329, CVE-2026-106358, CVE-2026-106372, CVE-2026-106375, CVE-2026-106382, CVE-2026-106401, CVE-2026-106414, CVE-2026-106417, CVE-2026-106419 y CVE-2026-102322.

Los 47 fallos de gravedad alta

Los 47 restantes tienen una puntuación de 8,8 y permiten ejecutar código dentro del sandbox o acceder a datos del usuario. Se agrupan en dos bloques: corrupción de memoria en el motor de renderizado y en el motor JavaScript V8 (use-after-free, confusión de tipos, condiciones de carrera y escrituras fuera de límites en Media, Parser, PDF, WebAudio, Bindings, Fonts, HTML, CSS, WebRTC, Track, Streaming, Select, DevTools y V8), y fallos de autorización o fugas de información en funciones que manejan datos sensibles: Autofill, Passwords, Payments, Bluetooth, Selection, WebProtect y Transactions Platform, varios de ellos específicos de Android o iOS.

Estado de la explotación

Ninguna de las 66 vulnerabilidades figura en el catálogo KEV de CISA, por lo que no hay explotación activa confirmada, y Google no menciona ataques en curso en su aviso. Tampoco tienen todavía puntuación EPSS.

Aun así, los fallos de Chrome que permiten escapar del sandbox suelen ser objetivo prioritario en las semanas posteriores a su publicación, una vez que los detalles técnicos se hacen públicos.

Qué hacer

La actualización es sencilla y debe aplicarse cuanto antes en todo el parque de equipos.

Fuentes

Tecnologías afectadas

Google ChromeGoogle Chrome for AndroidGoogle Chrome for iOSChromium

Vulnerabilidades (66)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-106197Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106211Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106227Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106234Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106281Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106358Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106382Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106419Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106190Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106193Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106200Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106201Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106204Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106207Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106235Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106240Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106248Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106252Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106255Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106257Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106268Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106278Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106283Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106291Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106315Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106318Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106335Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106341Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106346Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106347Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106349Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106357Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106373Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106374Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106383Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106411Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106421Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106423Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106241Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106298Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106323Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106372Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106375Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106401Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106417Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106203Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106212Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106220Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106225Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106249Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106256Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106269Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106274Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106308Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106309Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106314Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106334Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106342Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106350Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106352Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106371Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-106387Alta (8.8)—6/10/2026Pendiente de análisis
CVE-2026-102322Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106239Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106329Crítica (9.6)—6/10/2026Pendiente de análisis
CVE-2026-106414Crítica (9.6)—6/10/2026Pendiente de análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.