« Todas las noticias

AlertaCrítica· Actualizada el

Google corrige 95 vulnerabilidades en Chrome, 23 de ellas críticas, en su última actualización del canal estable

Google ha publicado una actualización del canal estable de Chrome para escritorio que soluciona 95 vulnerabilidades. Veintitrés de ellas tienen una puntuación CVSS de 9,6 y permitirían ejecutar código fuera del sandbox del navegador con solo visitar una página maliciosa. Afecta también a navegadores basados en Chromium, como Microsoft Edge.

Qué ha pasado

Google publicó el 29 de septiembre de 2026 una actualización del canal estable de Chrome para escritorio que corrige un total de 95 vulnerabilidades. El texto del aviso de Chrome Releases no detalla las versiones, pero los datos de NVD y de los avisos de Microsoft (MSRC) sitúan la corrección en la versión 154.0.8037.57 para la mayoría de los fallos y en la 154.0.8037.92 para un grupo concreto, por lo que la recomendación es actualizar a la compilación más reciente disponible.

El patrón de ataque es el habitual en los navegadores: una página HTML manipulada que la víctima abre (en algunos casos con ayuda de ingeniería social). Los fallos más graves permiten salir del aislamiento del navegador y ejecutar código en el equipo; el resto se limita al interior del sandbox, a fugas de información o a saltos de permisos.

Parte de estas vulnerabilidades solo constan por ahora en los avisos de Microsoft para Edge basado en Chromium; NVD todavía no las ha publicado.

Las 23 vulnerabilidades críticas

Veintitrés fallos comparten la puntuación CVSS 9,6 porque permiten ejecutar código arbitrario fuera del sandbox. Se agrupan así:

El resto del lote

Las 72 vulnerabilidades restantes van de gravedad alta a baja, y algunas aún no tienen puntuación asignada. Resumidas por tipo de fallo y componente:

A quién afecta y estado de la explotación

Afecta a cualquier instalación de Google Chrome anterior a las versiones corregidas, en escritorio y también en Android, iOS, macOS y Windows, según indiquen las descripciones de cada fallo. Al tratarse de código compartido, los navegadores basados en Chromium quedan igualmente expuestos: Microsoft ha publicado avisos propios para Edge en buena parte de estas CVE.

Ninguna de las 95 vulnerabilidades figura en el catálogo KEV de CISA, es decir, no consta explotación activa. Tampoco tienen todavía puntuación EPSS, por lo que no hay una estimación de probabilidad de explotación a corto plazo. Esto no resta urgencia: los fallos de navegador suelen ser objeto de exploits poco después de publicarse los detalles técnicos.

Qué hacer

La corrección es sencilla y no requiere mitigaciones adicionales: basta con actualizar. Recomendamos estos pasos:

Fuentes

Tecnologías afectadas

Google ChromeGoogle Chrome for AndroidGoogle Chrome for iOSChromiumMicrosoft Edge

Vulnerabilidades (95)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-102304Crítica (9.6)—29/9/2026Analizada
CVE-2026-102306Crítica (9.6)—29/9/2026Analizada
CVE-2026-102308Crítica (9.6)—29/9/2026Analizada
CVE-2026-102309Crítica (9.6)—29/9/2026Analizada
CVE-2026-102316Crítica (9.6)—29/9/2026Analizada
CVE-2026-102331Crítica (9.6)—29/9/2026Analizada
CVE-2026-102299Alta (8.8)—29/9/2026Analizada
CVE-2026-102302Alta (8.8)—29/9/2026Analizada
CVE-2026-102321Alta (8.8)—29/9/2026Analizada
CVE-2026-102323Alta (8.8)—29/9/2026Analizada
CVE-2026-102326Alta (8.8)—29/9/2026Analizada
CVE-2026-102328Alta (8.8)—29/9/2026Analizada
CVE-2026-95313Crítica (9.6)—29/9/2026Analizada
CVE-2026-95329Crítica (9.6)—29/9/2026Analizada
CVE-2026-95339Crítica (9.6)—29/9/2026Analizada
CVE-2026-95349Crítica (9.6)—29/9/2026Analizada
CVE-2026-95350Crítica (9.6)—29/9/2026Analizada
CVE-2026-95356Crítica (9.6)—29/9/2026Analizada
CVE-2026-95357Crítica (9.6)—29/9/2026Analizada
CVE-2026-95280Alta (7.5)—29/9/2026Analizada
CVE-2026-95282Alta (8.8)—29/9/2026Analizada
CVE-2026-95286Alta (8.8)—29/9/2026Analizada
CVE-2026-95304Alta (8.8)—29/9/2026Analizada
CVE-2026-95306Alta (8.8)—29/9/2026Analizada
CVE-2026-95343Alta (8.8)—29/9/2026Analizada
CVE-2026-95345Alta (8.8)—29/9/2026Analizada
CVE-2026-95353Alta (8.8)—29/9/2026Analizada
CVE-2026-95365Alta (8.8)—29/9/2026Analizada
CVE-2026-95369Alta (8.8)—29/9/2026Analizada
CVE-2026-95373Alta (8.8)—29/9/2026Analizada
CVE-2026-95380Alta (8.8)—29/9/2026Analizada
CVE-2026-95274Alta (8.3)—29/9/2026Analizada
CVE-2026-95276Alta (8.3)—29/9/2026Analizada
CVE-2026-95319Alta (8.3)—29/9/2026Analizada
CVE-2026-95322Alta (8.3)—29/9/2026Analizada
CVE-2026-95334Alta (8.3)—29/9/2026Analizada
CVE-2026-95335Alta (8.3)—29/9/2026Analizada
CVE-2026-95341Alta (8.3)—29/9/2026Analizada
CVE-2026-95348Alta (8.3)—29/9/2026Analizada
CVE-2026-95351Alta (8.3)—29/9/2026Analizada
CVE-2026-95354Alta (8.3)—29/9/2026Analizada
CVE-2026-95355Alta (8.3)—29/9/2026Analizada
CVE-2026-95372Alta (8.3)—29/9/2026Analizada
CVE-2026-95381Alta (8.3)—29/9/2026Analizada
CVE-2026-95275Media (6.5)—29/9/2026Analizada
CVE-2026-95277Crítica (9.6)—29/9/2026Analizada
CVE-2026-95278Alta (8.4)—29/9/2026Analizada
CVE-2026-95281Crítica (9.6)—29/9/2026Analizada
CVE-2026-95283Crítica (9.6)—29/9/2026Analizada
CVE-2026-95284Crítica (9.6)—29/9/2026Analizada
CVE-2026-95285Alta (8.4)—29/9/2026Analizada
CVE-2026-95287Media (5.4)—29/9/2026Analizada
CVE-2026-95289Media (4.3)—29/9/2026Analizada
CVE-2026-95290Media (5.4)—29/9/2026Analizada
CVE-2026-95292Media (4.8)—29/9/2026Analizada
CVE-2026-95293Media (4.7)—29/9/2026Analizada
CVE-2026-95295Media (4.6)—29/9/2026Analizada
CVE-2026-95296Media (4.3)—29/9/2026Analizada
CVE-2026-95297Media (6.5)—29/9/2026Analizada
CVE-2026-95298Alta (7.8)—29/9/2026Analizada
CVE-2026-95299Crítica (9.6)—29/9/2026Analizada
CVE-2026-95300Media (4.8)—29/9/2026Analizada
CVE-2026-95310Crítica (9.6)—29/9/2026Analizada
CVE-2026-95311Crítica (9.6)—29/9/2026Analizada
CVE-2026-95318Crítica (9.6)—29/9/2026Analizada
CVE-2026-95325Crítica (9.6)—29/9/2026Analizada
CVE-2026-95331Crítica (9.6)—29/9/2026Analizada
CVE-2026-95347Crítica (9.6)—29/9/2026Analizada
CVE-2026-95338Alta (8.8)—29/9/2026Analizada
CVE-2026-95333Alta (8.1)—29/9/2026Analizada
CVE-2026-95315Alta (7.8)—29/9/2026Analizada
CVE-2026-95301Alta (8.1)—29/9/2026Analizada
CVE-2026-95303Media (6.5)—29/9/2026Analizada
CVE-2026-95308Baja (3.4)—29/9/2026Analizada
CVE-2026-95314Alta (8.1)—29/9/2026Analizada
CVE-2026-95324Baja (3.4)—29/9/2026Analizada
CVE-2026-95326Alta (8.4)—29/9/2026Analizada
CVE-2026-95327Media (6.5)—29/9/2026Analizada
CVE-2026-95330Media (6.5)—29/9/2026Analizada
CVE-2026-95332Media (4.7)—29/9/2026Analizada
CVE-2026-95340Media (4.3)—29/9/2026Analizada
CVE-2026-95342Media (4.3)—29/9/2026Analizada
CVE-2026-95344Alta (8)—29/9/2026Analizada
CVE-2026-95352Media (5.4)—29/9/2026Analizada
CVE-2026-95358Media (4.4)—29/9/2026Analizada
CVE-2026-95359Baja (3.4)—29/9/2026Analizada
CVE-2026-95361Media (4.3)—29/9/2026Analizada
CVE-2026-95362Alta (8.8)—29/9/2026Analizada
CVE-2026-95366Media (6.5)—29/9/2026Analizada
CVE-2026-95370Media (5.4)—29/9/2026Analizada
CVE-2026-95374Media (6.5)—29/9/2026Analizada
CVE-2026-95375Media (6.3)—29/9/2026Analizada
CVE-2026-95376Alta (8)—29/9/2026Analizada
CVE-2026-95384Media (5.3)—29/9/2026Analizada
CVE-2026-95385Media (6.5)—29/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.