« Todas las noticias

AlertaCrítica· Actualizada el

Google corrige cuatro vulnerabilidades en Chrome, dos de ellas críticas que permiten escapar del sandbox

La actualización del canal estable de Chrome para escritorio, publicada el 1 de octubre de 2026, resuelve cuatro fallos de seguridad: dos críticos (CVSS 9.6) en WebGL y en el componente FileSystem de Windows, y dos de gravedad alta (CVSS 8.8) en SVG y en el motor V8. Afecta a todas las instalaciones de Chrome anteriores a la versión 154.0.8037.97.

Qué ha pasado

Google ha publicado una actualización del canal estable de Chrome para escritorio que corrige cuatro vulnerabilidades. Todas ellas se explotan de la misma forma: basta con que el usuario visite una página web manipulada por el atacante. No se requieren credenciales ni acceso previo al equipo.

Las dos más graves permiten ejecutar código fuera del sandbox del navegador, la barrera que aísla el contenido web del resto del sistema operativo. Cuando esa barrera se rompe, el código del atacante pasa a ejecutarse con los permisos del usuario en el equipo.

A quién afecta

Afecta a todas las versiones de Google Chrome para escritorio anteriores a la 154.0.8037.97. CVE-2026-103626 solo se materializa en la versión para Windows; el resto afecta al navegador con independencia del sistema operativo.

Conviene recordar que Chromium es la base de otros navegadores de uso habitual en entornos corporativos, por lo que sus fabricantes suelen publicar actualizaciones equivalentes en los días siguientes. Google no ha detallado en su aviso qué otros productos derivados están afectados.

Estado de la explotación

Ninguna de las cuatro vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. Google tampoco menciona explotación en su aviso del canal estable.

Las puntuaciones EPSS de FIRST son bajas (entre el 0,2 % y el 0,3 % de probabilidad de explotación en los próximos 30 días), lo que indica que por ahora no se considera probable un ataque masivo. Esto no resta urgencia: los fallos de escape de sandbox en navegadores son objetivos muy valorados y, una vez publicados los detalles técnicos en el seguimiento de errores de Chromium, el tiempo hasta la aparición de exploits suele acortarse.

Qué hacer

La acción es sencilla y debería completarse en los próximos días en todo el parque de equipos.

Fuentes

Tecnologías afectadas

Google ChromeChromiumMicrosoft Windows

Vulnerabilidades (4)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-103628Crítica (9.6)—2/10/2026Analizada
CVE-2026-103622Alta (8.8)—2/10/2026Analizada
CVE-2026-103625Alta (8.8)—2/10/2026Analizada
CVE-2026-103626Crítica (9.6)—2/10/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.