Chrome V8 Zero-Day CVE-2026-11645 explotado en la naturaleza – CYBERDEFENSA.MX
Google ha publicado actualizaciones de seguridad para abordar 74 vulnerabilidades, incluida una que ha sido objeto de explotación activa en la naturaleza.
La vulnerabilidad de alta gravedad, rastreada como CVE-2026-11645 (Puntuación CVSS: 8,8), se ha descrito como un acceso a memoria fuera de los límites en V8, el motor JavaScript y WebAssembly de Chrome.
«La lectura y escritura fuera de límites en V8 en Google Chrome anterior a 149.0.7827.103 permitía a un atacante remoto ejecutar código arbitrario dentro de una zona de pruebas a través de una página HTML diseñada», se lee en un descripción de la falla en la Base de Datos Nacional de Vulnerabilidad (NVD) del NIST.
A un investigador de seguridad llamado «303f06e3» se le atribuye el descubrimiento y el informe de la falla el 27 de abril de 2026. El investigador recibió una recompensa de 55.000 dólares por la divulgación responsable.
Como es habitual en estos casos, Google reconoció que «existe un exploit para CVE-2026-11645», pero no compartió detalles adicionales para garantizar que la mayoría de los usuarios estén actualizados con una solución y evitar una mayor explotación.
Con el último desarrollo, Google ha abordado un total de cinco días cero de Chrome explotados activamente desde principios de año. Esto incluye CVE-2026-2441, CVE-2026-3909, CVE-2026-3910 y CVE-2026-5281.
Para una protección óptima, se recomienda a los usuarios actualizar su navegador Chrome a las versiones 149.0.7827.102/.103 para Windows y Apple macOS, y 149.0.7827.102 para Linux. Para asegurarse de que estén instaladas las últimas actualizaciones, los usuarios pueden navegar a Más > Ayuda > Acerca de Google Chrome y seleccionar Reiniciar.
También se recomienda a los usuarios de otros navegadores basados en Chromium, como Microsoft Edge, Brave, Opera y Vivaldi, que apliquen las correcciones cuando estén disponibles.


