Google corrige 95 vulnerabilidades en Chrome, 23 de ellas críticas, en su última actualización del canal estable
Google ha publicado una actualización del canal estable de Chrome para escritorio que soluciona 95 vulnerabilidades. Veintitrés de ellas tienen una puntuación CVSS de 9,6 y permitirían ejecutar código fuera del sandbox del navegador con solo visitar una página maliciosa. Afecta también a navegadores basados en Chromium, como Microsoft Edge.
Qué ha pasado
Google publicó el 29 de septiembre de 2026 una actualización del canal estable de Chrome para escritorio que corrige un total de 95 vulnerabilidades. El texto del aviso de Chrome Releases no detalla las versiones, pero los datos de NVD y de los avisos de Microsoft (MSRC) sitúan la corrección en la versión 154.0.8037.57 para la mayoría de los fallos y en la 154.0.8037.92 para un grupo concreto, por lo que la recomendación es actualizar a la compilación más reciente disponible.
El patrón de ataque es el habitual en los navegadores: una página HTML manipulada que la víctima abre (en algunos casos con ayuda de ingeniería social). Los fallos más graves permiten salir del aislamiento del navegador y ejecutar código en el equipo; el resto se limita al interior del sandbox, a fugas de información o a saltos de permisos.
Parte de estas vulnerabilidades solo constan por ahora en los avisos de Microsoft para Edge basado en Chromium; NVD todavía no las ha publicado.
Las 23 vulnerabilidades críticas
Veintitrés fallos comparten la puntuación CVSS 9,6 porque permiten ejecutar código arbitrario fuera del sandbox. Se agrupan así:
- Motor gráfico y GPU (ANGLE, WebGL, Tint, GPU): CVE-2026-102331, CVE-2026-95281, CVE-2026-95350, CVE-2026-95325, CVE-2026-95331, CVE-2026-95329, CVE-2026-95349, CVE-2026-95283, CVE-2026-95299 y CVE-2026-95357, varias de ellas específicas de Chrome en Android.
- Interfaz, ventanas y tipografías (Views, WindowDialog, FullScreen, Fonts): CVE-2026-102308, CVE-2026-102316, CVE-2026-95277, CVE-2026-95356, CVE-2026-102309, CVE-2026-95313 y CVE-2026-95311.
- Otros componentes: gestor de contraseñas (CVE-2026-102304), Bluetooth (CVE-2026-102306), ServiceWorker (CVE-2026-95339), filtro de anuncios (CVE-2026-95310), vídeo (CVE-2026-95318) y el actualizador en macOS (CVE-2026-95347), este último explotable mediante tráfico de red manipulado.
El resto del lote
Las 72 vulnerabilidades restantes van de gravedad alta a baja, y algunas aún no tienen puntuación asignada. Resumidas por tipo de fallo y componente:
- Motor JavaScript V8 (confusión de tipos, escritura fuera de límites y condiciones de carrera), con ejecución de código dentro del sandbox: CVE-2026-102299, CVE-2026-102302, CVE-2026-102321, CVE-2026-102323, CVE-2026-102326, CVE-2026-102328, CVE-2026-95304, CVE-2026-95306, CVE-2026-95380, CVE-2026-95280 y CVE-2026-95342.
- Uso después de liberar y confusión de tipos en componentes del navegador: CVE-2026-95343, CVE-2026-95345, CVE-2026-95353, CVE-2026-95286, CVE-2026-95338, CVE-2026-95373, CVE-2026-95319, CVE-2026-95335, CVE-2026-95348, CVE-2026-95351, CVE-2026-95354, CVE-2026-95372, CVE-2026-95333, CVE-2026-95298, CVE-2026-95315, CVE-2026-95282, CVE-2026-95365 y CVE-2026-95366.
- Validación de entrada, codificación de salida e implementaciones incorrectas: CVE-2026-95274, CVE-2026-95276, CVE-2026-95341, CVE-2026-95381, CVE-2026-95369, CVE-2026-95322, CVE-2026-95334, CVE-2026-95355, CVE-2026-95284, CVE-2026-95370, CVE-2026-95385 y CVE-2026-95330.
- Fugas de información y fallos de impacto menor: CVE-2026-95327, CVE-2026-95384, CVE-2026-95293, CVE-2026-95332, CVE-2026-95295, CVE-2026-95289, CVE-2026-95296, CVE-2026-95308, CVE-2026-95324 y CVE-2026-95359.
- Errores de autorización y permisos, todavía sin puntuación en NVD: CVE-2026-95275, CVE-2026-95278, CVE-2026-95285, CVE-2026-95287, CVE-2026-95290, CVE-2026-95292, CVE-2026-95297, CVE-2026-95300, CVE-2026-95301, CVE-2026-95303, CVE-2026-95314, CVE-2026-95326, CVE-2026-95340, CVE-2026-95344, CVE-2026-95352, CVE-2026-95358, CVE-2026-95361, CVE-2026-95362, CVE-2026-95374, CVE-2026-95375 y CVE-2026-95376.
A quién afecta y estado de la explotación
Afecta a cualquier instalación de Google Chrome anterior a las versiones corregidas, en escritorio y también en Android, iOS, macOS y Windows, según indiquen las descripciones de cada fallo. Al tratarse de código compartido, los navegadores basados en Chromium quedan igualmente expuestos: Microsoft ha publicado avisos propios para Edge en buena parte de estas CVE.
Ninguna de las 95 vulnerabilidades figura en el catálogo KEV de CISA, es decir, no consta explotación activa. Tampoco tienen todavía puntuación EPSS, por lo que no hay una estimación de probabilidad de explotación a corto plazo. Esto no resta urgencia: los fallos de navegador suelen ser objeto de exploits poco después de publicarse los detalles técnicos.
Qué hacer
La corrección es sencilla y no requiere mitigaciones adicionales: basta con actualizar. Recomendamos estos pasos:
- Actualizar Chrome a la compilación más reciente del canal estable (154.0.8037.92 o posterior) en todos los equipos, incluidos los móviles Android e iOS. Chrome se actualiza solo, pero el cambio no se aplica hasta que el usuario reinicia el navegador.
- Forzar el despliegue desde la consola de administración o la herramienta de gestión de puestos y comprobar el porcentaje de equipos ya actualizados en las próximas 48 horas.
- Actualizar también Microsoft Edge y cualquier otro navegador basado en Chromium, así como las aplicaciones de escritorio que integren Chromium.
- Prestar atención especial a los equipos de usuarios con privilegios elevados y a los que manejan credenciales, dado que uno de los fallos críticos afecta al gestor de contraseñas.
- Recordar al personal que la explotación requiere abrir una página maliciosa: refuerce el mensaje habitual sobre enlaces no solicitados mientras se completa el despliegue.
Fuentes
Tecnologías afectadas
Vulnerabilidades (95)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-102304 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102306 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102308 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102309 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102316 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102331 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-102299 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-102302 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-102321 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-102323 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-102326 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-102328 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95313 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95329 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95339 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95349 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95350 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95356 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95357 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95280 | Alta (7.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95282 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95286 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95304 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95306 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95343 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95345 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95353 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95365 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95369 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95373 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95380 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95274 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95276 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95319 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95322 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95334 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95335 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95341 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95348 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95351 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95354 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95355 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95372 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95381 | Alta (8.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95275 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95277 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95278 | Alta (8.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95281 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95283 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95284 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95285 | Alta (8.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95287 | Media (5.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95289 | Media (4.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95290 | Media (5.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95292 | Media (4.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95293 | Media (4.7) | — | 29/9/2026 | Analizada |
| CVE-2026-95295 | Media (4.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95296 | Media (4.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95297 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95298 | Alta (7.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95299 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95300 | Media (4.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95310 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95311 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95318 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95325 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95331 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95347 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-95338 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95333 | Alta (8.1) | — | 29/9/2026 | Analizada |
| CVE-2026-95315 | Alta (7.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95301 | Alta (8.1) | — | 29/9/2026 | Analizada |
| CVE-2026-95303 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95308 | Baja (3.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95314 | Alta (8.1) | — | 29/9/2026 | Analizada |
| CVE-2026-95324 | Baja (3.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95326 | Alta (8.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95327 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95330 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95332 | Media (4.7) | — | 29/9/2026 | Analizada |
| CVE-2026-95340 | Media (4.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95342 | Media (4.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95344 | Alta (8) | — | 29/9/2026 | Analizada |
| CVE-2026-95352 | Media (5.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95358 | Media (4.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95359 | Baja (3.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95361 | Media (4.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95362 | Alta (8.8) | — | 29/9/2026 | Analizada |
| CVE-2026-95366 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95370 | Media (5.4) | — | 29/9/2026 | Analizada |
| CVE-2026-95374 | Media (6.5) | — | 29/9/2026 | Analizada |
| CVE-2026-95375 | Media (6.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95376 | Alta (8) | — | 29/9/2026 | Analizada |
| CVE-2026-95384 | Media (5.3) | — | 29/9/2026 | Analizada |
| CVE-2026-95385 | Media (6.5) | — | 29/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.