Google corrige dos fallas zero-day críticas en Chrome que ya estaban siendo explotadas

Rene Fraga
4 minutos de lectura

Principales destacados

  • Google lanzó una actualización urgente para corregir dos vulnerabilidades zero-day en Chrome
  • Las fallas permitían ejecutar código malicioso al visitar páginas web manipuladas
  • Los usuarios deben actualizar el navegador lo antes posible para evitar riesgos

Google publicó una actualización de seguridad urgente para su navegador Chrome con el objetivo de corregir dos vulnerabilidades graves que ya estaban siendo utilizadas en ataques reales en internet. Las fallas fueron identificadas como CVE-2026-3909 y CVE-2026-3910 y afectan componentes importantes del navegador.

La actualización fue liberada el 12 de marzo y lleva a Chrome a la versión 146.0.7680.75/76 en Windows y macOS y 146.0.7680.75 en Linux. Como suele ocurrir en este tipo de casos, Google limitó la divulgación de los detalles técnicos de las vulnerabilidades hasta que la mayoría de los usuarios instale la corrección.

Vulnerabilidades explotadas en ataques reales

La primera vulnerabilidad, CVE-2026-3909, fue detectada en la biblioteca gráfica Skia, utilizada por Chrome para renderizar elementos visuales. El problema está relacionado con un error conocido como escritura fuera de los límites de memoria.

Esto significa que un atacante podría crear un sitio web especialmente diseñado para explotar la falla. Si un usuario visita esa página, el atacante podría ejecutar código malicioso en el sistema de la víctima. La vulnerabilidad recibió una puntuación CVSS de 8.8, considerada de alta gravedad.

La segunda falla, CVE-2026-3910, está vinculada con V8, el motor JavaScript que utiliza Chrome. En este caso, el problema fue causado por una verificación de seguridad implementada de manera incorrecta.

Al igual que en el caso anterior, el ataque requiere que el usuario acceda a una página web maliciosa. Si se explota con éxito, el sistema podría verse comprometido.

2026 ya registra tres zero-days en Chrome

Con estas dos nuevas vulnerabilidades, el número de fallas zero-day explotadas activamente en Chrome durante 2026 asciende a tres.

La primera del año, CVE-2026-2441, fue corregida en febrero. Se trataba de un error de tipo use-after-free en el componente CSS del navegador que también podía permitir la ejecución remota de código.

Este escenario refleja cómo los navegadores siguen siendo un objetivo constante para los atacantes. En 2025, Google corrigió ocho vulnerabilidades zero-day en Chrome, mientras que un informe del Google Threat Intelligence Group identificó 90 zero-days explotados activamente en toda la industria durante el año pasado.

Qué deben hacer los usuarios

Google recomienda que los usuarios actualicen el navegador lo antes posible. Normalmente Chrome se actualiza automáticamente cuando se reinicia.

Quienes quieran verificar la versión manualmente pueden abrir Configuración y luego acceder a Acerca de Chrome para comprobar si la actualización ya está instalada.

Otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, también pueden recibir actualizaciones similares.

Por el momento, Google no ha revelado quién está detrás de los ataques ni qué usuarios o sistemas fueron afectados.

Seguir:
Renê Fraga es fundador de Google Discovery y editor en jefe de Eurisko, un ecosistema editorial independiente dedicado a la tecnología, la ciencia y la innovación. Profesional del marketing digital, con posgrado por la ESPM, sigue de cerca a Google desde la década de 2000 y escribe desde hace más de 20 años sobre tecnología, productos digitales e inteligencia artificial. Fundó Google Discovery en 2006, convirtiéndolo en uno de los principales sitios especializados en Google en Brasil, y fue columnista de TechTudo (Globo.com).
No hay comentarios