CISA prioriza CVE-2026-85046 tras confirmar explotación activa en Google Chrome
CISA prioriza CVE-2026-85046 tras confirmar explotación activa en Google Chrome
CISA incorporó a su catálogo KEV una falla de confusión de tipos en V8 que ya se explota activamente. Google distribuye la corrección en Chrome 152.0.7977.82/.83 para Windows y macOS y 152.0.7977.82 para Linux.
Qué ocurrió
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) añadió CVE-2026-85046 a su catálogo de vulnerabilidades explotadas conocidas el 4 de septiembre, después de confirmar evidencia de explotación activa.
Google había corregido la vulnerabilidad un día antes como parte de una actualización de Chrome que resolvió doce fallas de seguridad. La compañía confirmó que existe un exploit en circulación, pero mantiene restringidos los detalles técnicos mientras la actualización llega a la mayoría de usuarios.
Impacto y contexto técnico
CVE-2026-85046 es una confusión de tipos de severidad alta en V8, el motor de JavaScript y WebAssembly de Chromium. Un atacante remoto puede activarla mediante una página HTML manipulada y lograr ejecución de código dentro del sandbox del navegador.
La exposición no se limita a Chrome: otros navegadores basados en Chromium pueden requerir sus propias actualizaciones cuando sus fabricantes incorporen el parche. La explotación activa eleva la prioridad por encima de una vulnerabilidad basada únicamente en puntuación teórica.
- Versiones corregidas en escritorio: 152.0.7977.82/.83 para Windows y macOS, y 152.0.7977.82 para Linux.
- CISA fijó el 18 de septiembre de 2026 como fecha de remediación para agencias federales estadounidenses; las organizaciones privadas deberían tratar la inclusión en KEV como señal de parcheo urgente.
Recomendaciones defensivas
Los equipos de TI deben verificar la versión efectiva después del reinicio del navegador, porque descargar la actualización sin relanzar Chrome no completa la remediación. En entornos administrados conviene medir cumplimiento por versión y no depender únicamente de que la actualización automática esté habilitada.
- Forzar la actualización de Chrome y reiniciar el navegador en Windows, macOS y Linux.
- Comprobar el calendario de actualización de Microsoft Edge, Brave, Opera, Vivaldi y otros derivados de Chromium presentes en el inventario.
- Priorizar equipos con navegación web expuesta, cuentas privilegiadas o acceso a aplicaciones corporativas sensibles.
- Revisar telemetría de navegador y endpoint por actividad anómala, especialmente en sistemas que permanecieron sin parchear después del 3 de septiembre.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1Help Net Security — Google patches actively exploited Chrome zero-day ↗prensa especializada
- 2
- 3
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista