Google corrige cuatro vulnerabilidades en Chrome, dos de ellas críticas que permiten escapar del sandbox
La actualización del canal estable de Chrome para escritorio, publicada el 1 de octubre de 2026, resuelve cuatro fallos de seguridad: dos críticos (CVSS 9.6) en WebGL y en el componente FileSystem de Windows, y dos de gravedad alta (CVSS 8.8) en SVG y en el motor V8. Afecta a todas las instalaciones de Chrome anteriores a la versión 154.0.8037.97.
Qué ha pasado
Google ha publicado una actualización del canal estable de Chrome para escritorio que corrige cuatro vulnerabilidades. Todas ellas se explotan de la misma forma: basta con que el usuario visite una página web manipulada por el atacante. No se requieren credenciales ni acceso previo al equipo.
Las dos más graves permiten ejecutar código fuera del sandbox del navegador, la barrera que aísla el contenido web del resto del sistema operativo. Cuando esa barrera se rompe, el código del atacante pasa a ejecutarse con los permisos del usuario en el equipo.
- CVE-2026-103628 (CVSS 9.6, crítica): escritura fuera de límites en WebGL. Permite ejecutar código arbitrario fuera del sandbox mediante una página HTML manipulada.
- CVE-2026-103626 (CVSS 9.6, crítica): autorización incorrecta en el componente FileSystem, únicamente en Chrome para Windows. Permite, con ayuda de ingeniería social, ejecutar código fuera del sandbox. Google la clasifica internamente como de severidad alta, aunque NVD le asigna una puntuación crítica.
- CVE-2026-103622 (CVSS 8.8, alta): uso después de liberación (use-after-free) en SVG. Permite ejecutar código dentro del sandbox.
- CVE-2026-103625 (CVSS 8.8, alta): confusión de tipos en el motor JavaScript V8. Permite ejecutar código dentro del sandbox.
A quién afecta
Afecta a todas las versiones de Google Chrome para escritorio anteriores a la 154.0.8037.97. CVE-2026-103626 solo se materializa en la versión para Windows; el resto afecta al navegador con independencia del sistema operativo.
Conviene recordar que Chromium es la base de otros navegadores de uso habitual en entornos corporativos, por lo que sus fabricantes suelen publicar actualizaciones equivalentes en los días siguientes. Google no ha detallado en su aviso qué otros productos derivados están afectados.
Estado de la explotación
Ninguna de las cuatro vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. Google tampoco menciona explotación en su aviso del canal estable.
Las puntuaciones EPSS de FIRST son bajas (entre el 0,2 % y el 0,3 % de probabilidad de explotación en los próximos 30 días), lo que indica que por ahora no se considera probable un ataque masivo. Esto no resta urgencia: los fallos de escape de sandbox en navegadores son objetivos muy valorados y, una vez publicados los detalles técnicos en el seguimiento de errores de Chromium, el tiempo hasta la aparición de exploits suele acortarse.
Qué hacer
La acción es sencilla y debería completarse en los próximos días en todo el parque de equipos.
- Actualizar Chrome a la versión 154.0.8037.97 o posterior en todos los equipos de escritorio.
- Verificar que la actualización se ha aplicado realmente: Chrome descarga el parche automáticamente, pero no se activa hasta que el navegador se reinicia. En entornos donde los usuarios no cierran nunca el navegador, el equipo puede seguir vulnerable durante semanas.
- Si se gestiona Chrome con políticas corporativas, forzar el reinicio del navegador mediante la directiva de relanzamiento y revisar en la consola de administración qué porcentaje del parque ya está en la versión corregida.
- Prestar atención especial a los equipos Windows por CVE-2026-103626, y a los perfiles con permisos elevados o acceso a información sensible.
- Comprobar si otros navegadores basados en Chromium presentes en la organización han publicado ya su actualización correspondiente.
Fuentes
Tecnologías afectadas
Vulnerabilidades (4)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-103628 | Crítica (9.6) | — | 2/10/2026 | Analizada |
| CVE-2026-103622 | Alta (8.8) | — | 2/10/2026 | Analizada |
| CVE-2026-103625 | Alta (8.8) | — | 2/10/2026 | Analizada |
| CVE-2026-103626 | Crítica (9.6) | — | 2/10/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.