Google corrige dos nuevos ataques de día cero de Chrome explotados

Google Chrome

Google ha lanzado actualizaciones de seguridad de emergencia para parchear dos vulnerabilidades de alta gravedad de Chrome explotadas en ataques de día cero.

«Google es consciente de que existen exploits tanto para CVE-2026-3909 como para CVE-2026-3910», dijo Google en un aviso de seguridad publicado el jueves.

El primer día cero (CVE-2026-3909) proviene de una vulnerabilidad de secuencias de comandos fuera de límites en Skia, una biblioteca de gráficos 2D de código abierto responsable de representar contenido web y elementos de la interfaz de usuario, que los atacantes pueden aprovechar para bloquear el navegador web o incluso lograr la ejecución del código.

La segunda (CVE-2026-3910) se describe como una vulnerabilidad de implementación incorrecta en el motor JavaScript V8 y WebAssembly.

Google descubrió ambas fallas de seguridad y las parchó a los dos días de informar a los usuarios en el canal Stable Desktop, con nuevas versiones para sistemas Windows (146.0.7680.75), macOS (146.0.7680.76) y Linux (146.0.7680.75).

Si bien Google dice que la actualización fuera de banda podría tardar días o semanas en llegar a todos los usuarios, estuvo disponible de inmediato cuando BleepingComputer buscó actualizaciones hoy.

Si no desea actualizar su navegador web manualmente, también puede hacer que busque actualizaciones automáticamente e instalarlas en el próximo inicio.

Cromo 146.0.7680.75

Aunque Google ha encontrado evidencia de que los atacantes están explotando esta falla de día cero en la naturaleza, la compañía no ha compartido más detalles sobre estos incidentes.

«El acceso a los detalles y enlaces del error puede estar restringido hasta que la mayoría de los usuarios estén actualizados con una solución. También mantendremos las restricciones si el error existe en una biblioteca de terceros en la que otros proyectos dependen de manera similar, pero que aún no han solucionado», señaló.

Estos son el segundo y tercer día cero de Chrome parcheado activamente desde principios de 2026. El primero, rastreado como CVE-2026-2441 y descrito como un error de invalidación de iterador en CSSFontFeatureValuesMap (la implementación de Chrome de valores de características de fuentes CSS), se solucionó a mediados de febrero.

El año pasado, Google solucionó un total de ocho exploits de día cero, la mayoría de los cuales fueron reportados por el Grupo de Análisis de Amenazas (TAG) de Google, un grupo de investigadores de seguridad conocidos por rastrear e identificar exploits de día cero en ataques de software espía.

El jueves, Google también reveló que pagó más de 17 millones de dólares a 747 investigadores de seguridad que informaron fallas de seguridad a través de su Programa de recompensa por vulnerabilidad (VRP) en 2025.

dientes

El malware es cada vez más inteligente. El Informe Rojo 2026 revela cómo las nuevas amenazas utilizan las matemáticas para descubrir zonas de pruebas y ocultarse a simple vista.

Descargue nuestro análisis de 1,1 millones de muestras maliciosas para descubrir las 10 técnicas principales y ver si su pila de seguridad está ciega.

Isabel Vertiz

Acerca de Isabel Vertiz

Soy Isabel Vertiz y potenciamos la tecnología de vanguardia en todas las escuelas e institutos donde el estado no llega, queremos que el estado ayude a muchos con tecnología de punta.

Ver todas las entradas de Isabel Vertiz →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *