Resumen ejecutivo
Google Chrome presenta múltiples vulnerabilidades críticas que permiten a atacantes remotos ejecutar código arbitrario y comprometer la seguridad del sistema. Entre las más graves se encuentran CVE-2026-7991, CVE-2026-19145 y CVE-2026-76045, todas con una puntuación CVSS de 8.8, que explotan condiciones de "use after free" en la interfaz de usuario y WebGL, permitiendo la ejecución de código malicioso a través de páginas HTML manipuladas. Además, CVE-2026-76018 y CVE-2026-76023 permiten la elevación de privilegios y ejecución de código fuera de la sandbox, lo que agrava aún más el riesgo. Se requiere una actualización urgente a las versiones corregidas de Chrome, ya que no existen soluciones temporales efectivas. Actualmente, no se ha reportado explotación activa, pero el riesgo sigue siendo elevado.
Recursos afectados
- ChromeOS (versión LTS-144: 144.0.7559.261)
- Inappropriate implementation in CORS (CVE-2026-76033)
- Use after free in Media (CVE-2026-12462)
- Insufficient validation of untrusted input (CVE-2026-12025)
- Privilege elevation in Import (CVE-2026-76018)
- Insufficient validation of untrusted input (CVE-2026-12016)
- Improper resource control in Linux Toolkit Theming (CVE-2026-76023)
- Insufficient validation of untrusted input in Guest View (CVE-2026-11701)
- Use after free in Payments (CVE-2026-11664)
- Buffer overflow in Network (CVE-2026-76022)
- Use after free in WebGL (CVE-2026-76045)
- Use after free in Extensions (CVE-2026-19558)
- Use after free in FileSystem (CVE-2026-13027)
- Inappropriate implementation in FileSystem (CVE-2026-17693)
- Use after free in UI (CVE-2026-15777)
- Use after free in HTML (CVE-2026-19144)
- Insufficient validation of untrusted input in Input (CVE-2026-11666)
- Heap buffer overflow in Video (CVE-2026-10949)
- Insufficient validation of untrusted input in Extensions (CVE-2026-11658)
- Use after free in Extensions (CVE-2026-11652)
- Use after free in HTML (CVE-2026-19559)
- Insufficient validation of untrusted input in Input (CVE-2026-10938)
- Insufficient validation of untrusted input in Input (CVE-2026-9124)
- Use after free in UI (CVE-2026-9951)
- Use after free in UI (CVE-2026-7991)
- Use after free in Ozone (CVE-2026-11681)
- Use after free in Translate (CVE-2026-19145)
- Inappropriate implementation in Passwords (CVE-2026-13034)
- Use after free in Extensions (CVE-2026-19165)
Análisis técnico
- CVE-2026-7991: La vulnerabilidad "use after free" en la interfaz de usuario de Google Chrome antes de la versión 148.0.7778.96 permite a un atacante remoto, que ha comprometido el proceso de renderizado, ejecutar código arbitrario dentro de un entorno restringido a través de una página HTML manipulada. Esto puede llevar a la ejecución no autorizada de código en el navegador. Para explotar esta vulnerabilidad, el atacante debe tener acceso al proceso de renderizado comprometido.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-19145: Una vulnerabilidad de tipo "use after free" en Google Chrome antes de la versión 151.0.7922.109 permite a un atacante remoto ejecutar código arbitrario dentro de una sandbox a través de una página HTML manipulada. El impacto potencial es alto, ya que podría comprometer la seguridad del navegador. Para explotar esta vulnerabilidad, el atacante necesita que la víctima cargue la página maliciosa.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-76045: Una vulnerabilidad de uso después de liberar (use after free) en WebGL de Google Chrome antes de la versión 151.0.7922.169 permite a un atacante remoto ejecutar código arbitrario dentro de la sandbox mediante una página HTML manipulada. Esto puede comprometer la seguridad del sistema y potencialmente permitir la ejecución maliciosa de código. Para explotarla, el atacante necesita que la víctima visite una página web específicamente diseñada.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-76018: Una vulnerabilidad de elevación de privilegios en Import en Google Chrome antes de la versión 151.0.7922.173 permitía a un atacante remoto, mediante ingeniería social, ejecutar código arbitrario fuera de la sandbox a través de un archivo manipulado. Esto podría comprometer la seguridad del sistema afectado. Se requería que el atacante engañara a la víctima para que abriera el archivo malicioso.
- CWE: CWE-250
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-76023: Una vulnerabilidad de control de recursos inapropiado en el tema del Linux Toolkit en Google Chrome antes de la versión 151.0.7922.173 permite a un atacante remoto ejecutar código arbitrario fuera del sandbox a través de una página HTML manipulada. El impacto potencial es severo, ya que puede comprometer la seguridad del sistema. Para explotar esta vulnerabilidad, el atacante necesita haber tomado control del proceso del renderizador.
- CWE: CWE-913
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-76022: Una vulnerabilidad de desbordamiento de búfer en Google Chrome antes de la versión 151.0.7922.173 permite a un atacante remoto ejecutar código arbitrario fuera de la sandbox mediante una página HTML manipulada. Esto podría comprometer la seguridad del sistema afectado. Para aprovechar esta falla, el atacante necesita que el usuario visite la página maliciosa.
- CWE: CWE-122
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-19144: Una vulnerabilidad de uso después de liberar memoria en HTML en Google Chrome antes de 151.0.7922.109 permite a un atacante remoto explotar la corrupción de heap a través de una página HTML manipulada. Esto podría resultar en compromisos graves del sistema afectado. Para aprovecharse de esta vulnerabilidad, el atacante necesita que la víctima visite una página especialmente diseñada.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-13027: Una vulnerabilidad de uso después de liberar en FileSystem de Google Chrome antes de 149.0.7827.197 permite que un atacante remoto potencialmente explote la corrupción de la memoria heap mediante una página HTML manipulada. Esto puede resultar en el acceso no autorizado a datos o el control del sistema afectado. Para explotar esta vulnerabilidad, el atacante necesita que la víctima visite una página web comprometida.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-19559: Una vulnerabilidad de uso después de liberar en HTML en Google Chrome antes de 151.0.7922.137 permite a un atacante remoto ejecutar código arbitrario dentro de un sandbox mediante una página HTML manipulada. El impacto potencial es alto, ya que puede comprometer la seguridad del sistema. Para explotar esta vulnerabilidad, el atacante necesita que la víctima visite una página web específica con el código malicioso.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-11681: Una vulnerabilidad en Ozone de Google Chrome en Linux antes de 149.0.7827.103 permite a un atacante remoto explotar corrupción de pila mediante una página HTML manipulada. Esto podría permitir al atacante ejecutar código malicioso en el sistema afectado. Para llevar a cabo esta explotación, el atacante solo necesita que la víctima visite la página comprometida.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-11664: Una vulnerabilidad en Pagos en Google Chrome antes de la versión 149.0.7827.103 permite a un atacante remoto explotar la corrupción de montículo mediante una página HTML manipulada. Esto podría resultar en la ejecución de código malicioso y comprometer la seguridad del usuario. Para aprovechar esta vulnerabilidad, el atacante debe engañar a la víctima para que visite la página afectada.
- CWE: CWE-416
- CVSS: 8.8 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-12016: Una implementación inapropiada en DevTools de Google Chrome antes de la versión 149.0.7827.115 permite a un atacante remoto que ha comprometido el proceso del renderizador realizar potencialmente una fuga de sandbox a través de una página HTML manipulada. El impacto puede ser grave, ya que podría dar acceso no autorizado al sistema. Para explotar esta vulnerabilidad, el atacante necesita que el usuario cargue la página afectada.
- CWE: CWE-20
- CVSS: 8.3 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-10949: Se identificó una vulnerabilidad de desbordamiento de búfer de montón en Google Chrome anterior a 149.0.7827.53, que podría permitir a un atacante remoto escapar de la sandbox al manipular una página HTML. Esto podría llevar a la ejecución de código malicioso en el sistema afectado. Para explotar esta vulnerabilidad, el atacante necesita comprometer el proceso de renderizado, lo cual puede lograrse mediante contenido malicioso.
- CWE: CWE-122
- CVSS: 8.3 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-9951: Una vulnerabilidad en Google Chrome anterior a 148.0.7778.216 permite a un atacante remoto realizar un escape de sandbox mediante una página HTML manipulada. Esto puede permitir que el atacante ejecute código malicioso y comprometa la seguridad del sistema. La explotación requiere que el usuario visite la página afectada.
- CWE: CWE-416
- CVSS: 8.3 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-11652: Una vulnerabilidad en Extensiones de Google Chrome antes de la versión 149.0.7827.103 permite a un atacante remoto, tras comprometer el proceso de renderizado, realizar un escape de sandbox con una página HTML manipulada. Esto podría permitir al atacante acceder a recursos restringidos del sistema. Para explotar esta vulnerabilidad, el atacante debe tener la capacidad de entregar contenido malicioso a la víctima.
- CWE: CWE-416
- CVSS: 8.3 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-12462: Una vulnerabilidad de uso después de liberar en Media en Google Chrome antes de 149.0.7827.155 permite que un atacante remoto, que haya comprometido el proceso de renderizado, ejecute código arbitrario dentro de un entorno aislado a través de una página HTML manipulada. El impacto potencial es alto, ya que podría permitir la ejecución de código malicioso. Para explotar esta vulnerabilidad, se requiere que el atacante tenga acceso al proceso de renderizado.
- CWE: CWE-416
- CVSS: 7.5 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-19558: Una vulnerabilidad de uso después de liberar en las extensiones de Google Chrome antes de la versión 151.0.7922.137 permite a un atacante ejecutar código arbitrario dentro de un entorno aislado si convince a un usuario de instalar una extensión maliciosa. El impacto potencial es alto, ya que esto podría comprometer la seguridad del sistema del usuario. Para explotar esta vulnerabilidad, el atacante necesita que la víctima instale intencionadamente la extensión dañina.
- CWE: CWE-416
- CVSS: 7.5 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-15777: Una vulnerabilidad de uso después de liberar memoria en la interfaz de usuario de Google Chrome en Linux antes de la versión 150.0.7871.125 permite a un atacante remoto explotar la corrupción de memoria. El impacto potencial es alto, ya que un usuario podría ser engañado para que realice ciertas acciones en la interfaz, comprometiendo así su sistema. Para explotar esta vulnerabilidad, el atacante debe convencer al usuario de interactuar con una página HTML manipulada.
- CWE: CWE-416
- CVSS: 7.5 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-19165: Una vulnerabilidad de uso después de liberar en las extensiones de Google Chrome anteriores a 151.0.7922.109 permite a un atacante ejecutar código arbitrario en una sandbox si logra que un usuario instale una extensión maliciosa. Esto podría llevar a la ejecución de código no autorizado y comprometer la seguridad del sistema. La explotación requiere que la víctima instale la extensión creada por el atacante.
- CWE: CWE-416
- CVSS: 7.5 (Alta)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Explotación: No detectada
- CVE-2026-10938: Una vulnerabilidad en Google Chrome anterior a 149.0.7827.53 permite a un atacante remoto eludir el aislamiento de sitios mediante una página HTML manipulada. El impacto potencial es significativo, ya que podría comprometer la seguridad del usuario al permitir la ejecución de código malicioso. Para explotar esta vulnerabilidad, el atacante necesita comprometer el proceso de renderizado.
- CWE: CWE-20
- CVSS: 6.5 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
- Explotación: No detectada
- CVE-2026-11658: Una vulnerabilidad de validación insuficiente en Extensiones de Google Chrome anteriores a 149.0.7827.103 permite a un atacante remoto eludir el aislamiento de sitios a través de una página HTML maliciosa. Esto podría resultar en la ejecución de código no autorizado y comprometer la seguridad del usuario. Para explotar esta vulnerabilidad, el atacante necesita comprometer el proceso de renderizado.
- CWE: CWE-20
- CVSS: 6.5 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
- Explotación: No detectada
- CVE-2026-11701: Una implementación incorrecta en la Vista de Invitado de Google Chrome anterior a 149.0.7827.103 permite que un atacante remoto realice suplantación de interfaz de usuario a través de una página HTML manipulada. Esto puede llevar a que el usuario sea engañado y revele información sensible. La explotación requiere que la víctima interactúe con la página manipulada.
- CWE: CWE-20
- CVSS: 5.4 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L
- Explotación: No detectada
- CVE-2026-11666: Una vulnerabilidad en Google Chrome anterior a 149.0.7827.103 permite a un atacante remoto llevar a cabo una suplantación de interfaz de usuario mediante una página HTML manipulada. Este problema puede llevar a que los usuarios sean engañados para que revelen información sensible. Para explotarla, el atacante necesita que la víctima interactúe con una página HTML comprometida.
- CWE: CWE-20
- CVSS: 5.4 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L
- Explotación: No detectada
- CVE-2026-12025: Una validación insuficiente de entradas no confiables en la red en Google Chrome antes de la versión 149.0.7827.115 permite a un atacante remoto que ha comprometido el proceso de renderizado filtrar datos de diferentes orígenes a través de una página HTML manipulada. El impacto es alto, ya que puede llevar a la exposición de información sensible. Para explotar esta vulnerabilidad, se requiere que el atacante tenga acceso al proceso de renderizado.
- CWE: CWE-20
- CVSS: 5.3 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
- Explotación: No detectada
- CVE-2026-9124: Una vulnerabilidad de validación insuficiente en Google Chrome permite a un atacante remoto filtrar datos de origen cruzado mediante una página HTML manipulada. Esto puede comprometer la privacidad de los usuarios al exponer información sensible. La explotación requiere que el atacante comprometa el proceso de renderizado en versiones anteriores a la 148.0.7778.179.
- CWE: CWE-20
- CVSS: 5.3 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
- Explotación: No detectada
- CVE-2026-13034: Una implementación inapropiada en las contraseñas de Google Chrome antes de la versión 149.0.7827.197 permitía a un atacante remoto que había comprometido el proceso de renderizado eludir la aislamiento del sitio a través de una página HTML manipulada. Esto podría llevar a la exposición de información sensible. Para explotar esta vulnerabilidad, el atacante necesita tener acceso al proceso de renderizado.
- CWE: CWE-346
- CVSS: 4.7 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
- Explotación: No detectada
- CVE-2026-17693: Una insuficiente aplicación de políticas en FileSystem en Google Chrome anteriores a 151.0.7922.72 permite que un atacante remoto filtre datos entre orígenes mediante una página HTML manipulada. Esto puede comprometer la privacidad del usuario al exponer información sensible. La explotación requiere que la víctima visite un sitio web específico que contenga el código malicioso.
- CWE: CWE-346
- CVSS: 4.3 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
- Explotación: No detectada
- CVE-2026-76033: Una implementación incorrecta en CORS en Google Chrome antes de la versión 151.0.7922.169 permitía a un atacante remoto, que hubiera comprometido el proceso de renderizado, eludir la aislamiento de sitios mediante una página HTML manipulada. Esto podría permitir el acceso no autorizado a datos sensibles. La explotación requiere que el atacante controle el proceso de renderizado.
- CWE: CWE-20
- CVSS: 4.2 (Media)
- Vector CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
- Explotación: No detectada
Mitigación / Solución
El fabricante recomienda actualizar a la nueva versión LTS-144, versión 144.0.7559.261 (Versión de Plataforma: 16503.94.0) para mitigar los problemas de seguridad descritos. Esta actualización incluye correcciones de seguridad seleccionadas que abordan múltiples vulnerabilidades, incluyendo, pero no limitándose a, implementaciones inapropiadas, uso después de liberaciones, y validación insuficiente de entradas no confiables.