BlueMoon encadena los zero-days recientes de Chrome y Windows en un kit listo para usar
El kit combina dos fallas del motor V8 de Chrome con una escalada de privilegios de Windows. Grupos de espionaje vinculados a China lo adoptaron en días.
El kit de explotación BlueMoon encadena tres vulnerabilidades de día cero recientes en una secuencia automatizada que va del navegador al control total del equipo.
La cadena
- CVE-2026-85046 — motor V8 de Chrome, parchada el 3 de septiembre
- CVE-2026-87491 — motor V8 de Chrome, parchada el 8 de septiembre
- CVE-2026-85880 — escalada de privilegios en ALPC de Windows, corregida en el ciclo de septiembre
La secuencia opera así: explota las fallas de V8 para escapar del entorno aislado del navegador, toma huella del equipo para confirmar que vale la pena continuar, ejecuta el código de escalada de privilegios, inyecta un stub en el proceso intermediario de Chrome y descarga la carga final mediante un comando curl.
Quién lo usa
Proofpoint identificó y documentó el kit, y observó adopción acelerada por parte de varios grupos de espionaje vinculados a China: el actor persistente Violet Typhoon, más los conjuntos UNK_LateNight, UNK_DoubleCheck y UNK_QuietRacket.
Los despliegues fueron descritos como oportunistas y apresurados, lo que sugiere carrera por aprovechar la ventana antes de que el parcheo cierre la oportunidad.
Los objetivos incluyen organizaciones no gubernamentales, empresas aeroespaciales, manufactura y entidades de gobierno en Estados Unidos, Vietnam, Indonesia y Singapur.
El dato que cambia el cálculo
La segunda falla de Chrome de la cadena es la misma que Google parchó el 8 de septiembre y que reportamos el jueves 10. Cuatro días separaron esa corrección de su incorporación a un kit reutilizable, empaquetado y en manos de múltiples actores.
Ese plazo redefine qué significa parchear a tiempo. La ventana entre la publicación del parche y la disponibilidad de una herramienta de ataque lista para usar se mide ahora en días, no en semanas.
Qué significa para las operaciones de TI
La defensa depende de romper la cadena en cualquiera de sus tres eslabones. Un Chrome actualizado corta el primero; un Windows con el ciclo de septiembre aplicado corta el tercero.
El problema operativo conocido vuelve a aparecer: Chrome descarga la actualización y la aplica al reiniciar el navegador. El usuario que mantiene la sesión abierta durante semanas conserva la puerta abierta con el parche descargado y sin activar.
Para los equipos que administran flotas, la medida concreta es forzar el reinicio del navegador por política tras un plazo definido, y verificar el despliegue efectivo del ciclo de parches de Windows de septiembre en lugar de asumirlo.
Fuentes
- SecurityWeek — BlueMoon exploit kit chains recent Chrome, Windows zero-days (12 de septiembre de 2026)