« Todas las noticias

AlertaCrítica

Google corrige en Chrome para Mac un fallo de autorización en Chromoting con puntuación crítica 9,1

Se suma a las 67 vulnerabilidades de Chrome publicadas el 6 de octubre. CVE-2026-106195 afecta al componente Chromoting en Chrome para macOS anterior a la versión 155.0.8059.39 y permitiría a un atacante remoto saltarse restricciones de acceso del sistema mediante tráfico de red manipulado.

Qué ha pasado

Dentro de la misma actualización del canal estable de Chrome para escritorio publicada por Google el 6 de octubre de 2026 se ha identificado una vulnerabilidad adicional, CVE-2026-106195, que se suma a las 67 ya cubiertas en nuestra alerta de esa misma fecha.

Según la descripción publicada en NVD, se trata de una autorización incorrecta en el componente Chromoting (la tecnología de escritorio remoto de Chrome) en Chrome para Mac en versiones anteriores a la 155.0.8059.39. Un atacante remoto podría aprovecharla para saltarse restricciones de acceso del sistema enviando tráfico de red especialmente preparado, sin necesidad de credenciales ni de interacción del usuario.

Hay una discrepancia relevante en la valoración de la gravedad: NVD le asigna una puntuación CVSS de 9,1 (crítica), con impacto alto en confidencialidad e integridad, mientras que Google la clasifica como de severidad baja en su escala interna de Chromium. En la práctica conviene tratarla con la prudencia que marca la puntuación más alta, pero sin alarmismo: el vector requiere alcanzar por red el servicio afectado.

A quién afecta

El problema está acotado a Chrome para macOS. Los equipos con Windows, Linux o Android no figuran como afectados en la información disponible.

El riesgo es mayor en entornos donde se utiliza el escritorio remoto de Chrome sobre macOS, por ejemplo para soporte técnico o acceso remoto de usuarios.

Estado de la explotación

La vulnerabilidad no figura en el catálogo KEV de CISA, es decir, no hay constancia de explotación activa, y tampoco se conoce código de explotación público.

FIRST estima una probabilidad de explotación en los próximos 30 días del 0,2 %, en el percentil 10 de todas las vulnerabilidades conocidas: por ahora se considera poco probable. Aun así, la puntuación crítica asignada por NVD y la ausencia de requisitos de autenticación aconsejan no demorar la actualización.

Qué hacer

La acción principal es la misma que ya recomendamos para el resto del lote del 6 de octubre: actualizar Chrome. Si su organización ya aplicó esa actualización, no hay trabajo adicional; esta CVE queda cubierta por la misma versión.

Fuentes

Tecnologías afectadas

Google ChromeGoogle Chrome for MacmacOSChrome Remote Desktop

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-106195Crítica (9.1)—6/10/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.