Chrome zero-day CVE-2026-11645 en V8 bajo explotación activa — actualiza ya
Google lanzó un parche de emergencia para Chrome 149 corrigiendo CVE-2026-11645, una vulnerabilidad de lectura/escritura fuera de límites en el motor JavaScript V8 (CVSS 8.8) bajo explotación activa. Es el quinto zero-day de Chrome explotado en 2026. CISA exige parche en agencias federales.
Google emitió una actualización de emergencia para Chrome el 8 de junio de 2026 para corregir CVE-2026-11645, una vulnerabilidad de lectura y escritura fuera de límites en el motor JavaScript V8 que ya está siendo explotada en ataques reales contra usuarios. La puntuación CVSS es de 8.8 sobre 10.
Cómo funciona el ataque
V8 es el motor que interpreta y ejecuta JavaScript en Chrome, y también en navegadores basados en Chromium como Edge, Brave y Opera. La vulnerabilidad CVE-2026-11645 permite a un atacante remoto ejecutar código arbitrario dentro del sandbox del navegador simplemente llevando al usuario a visitar una página web diseñada con código malicioso.
No se requiere interacción adicional más allá de abrir la página. En escenarios de explotación documentados, este tipo de vulnerabilidad en V8 ha sido utilizada por vendedores de spyware comercial para comprometer dispositivos de periodistas, activistas y funcionarios gubernamentales.
Versiones afectadas y parche disponible
La corrección está disponible en:
- Chrome 149.0.7827.102/.103 para Windows y macOS
- Chrome 149.0.7827.102 para Linux
Para actualizar: menú de Chrome (tres puntos) → Ayuda → Información de Google Chrome. El navegador verificará e instalará la actualización automáticamente si aún no lo ha hecho.
El quinto zero-day del año en Chrome
Este es el quinto zero-day explotado activamente en Google Chrome durante 2026, lo que subraya la presión constante sobre el motor V8. Cada vez que Chrome escala en funciones relacionadas con IA y JavaScript avanzado, la superficie de ataque de V8 se amplía. Google ha mantenido un programa de parches urgentes, pero la frecuencia de estos incidentes sugiere que los actores de amenaza invierten activamente en investigación de vulnerabilidades de este motor.
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió CVE-2026-11645 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 2 de junio y estableció el 5 de junio como fecha límite para que las agencias federales aplicaran el parche. Las empresas privadas deben tratarlo con la misma urgencia.
El investigador identificado como "303f06e3" reportó el fallo el 27 de abril de 2026 bajo el programa de divulgación responsable, recibiendo una recompensa de $55,000 por el descubrimiento.
Fuente: The Hacker News | Help Net Security