Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Google ha lanzado una actualización de seguridad para Chrome que corrige dos fallos críticos que, según la propia compañía, ya están siendo aprovechados por atacantes en entornos reales. Se trata de dos vulnerabilidades de alta gravedad que afectan a componentes fundamentales del navegador: la librería gráfica Skia y el motor JavaScript/WebAssembly V8.
El primero de los fallos, registrado como CVE-2026-3909, corresponde a un error de escritura fuera de los límites en Skia, la biblioteca 2D que Chrome utiliza para dibujar gráficos. En términos sencillos, un atacante puede crear una página HTML manipulada de forma que el navegador intente leer o escribir memoria fuera del área prevista, lo que puede provocar comportamientos inesperados o facilitar que código malicioso interfiera con la ejecución normal del navegador.

El segundo problema, CVE-2026-3910, afecta a V8 y ha sido descrito como una implementación inapropiada que permite a un atacante ejecutar código arbitrario dentro del entorno confinado del navegador mediante una página web preparada para tal fin. En pocas palabras, esto significa que un exploit bien diseñado podría sortear las barreras de seguridad que normalmente aíslan el código de la página del sistema del usuario.
Ambas vulnerabilidades tienen una puntuación CVSS alta (8.8) y, según Google, fueron detectadas internamente y reportadas el 10 de marzo de 2026. La compañía ha confirmado que existen exploits activos para estos fallos en la naturaleza, pero, como es habitual en estos casos, no ha compartido detalles técnicos sobre su funcionamiento o quién podría estar detrás de los abusos para evitar que más actores maliciosos los repliquen. Puede consultarse la nota oficial de Google sobre la actualización en su blog de versiones de Chrome: Stable Channel Update for Desktop.
Esta intervención llega semanas después de otra corrección de gravedad similar en el componente CSS del navegador, identificada como CVE-2026-2441, lo que eleva a tres el número de cero-días activamente explotados que Google ha parcheado desde el inicio del año. Ese patrón subraya que los navegadores siguen siendo un objetivo prioritario para actores que buscan comprometer dispositivos a través de simples visitas a páginas web manipuladas.
Para protegerse, Google recomienda actualizar Chrome a las versiones 146.0.7680.75/76 en Windows y macOS, y a 146.0.7680.75 en Linux. La forma más rápida de comprobar si ya dispone del parche es abrir Chrome, ir a Más > Ayuda > Información de Google Chrome y permitir que el navegador se reinicie después de descargar la actualización. La página de ayuda oficial de Google explica este proceso con más detalle: Cómo actualizar Google Chrome.

Si utiliza navegadores construidos sobre Chromium, como Microsoft Edge, Brave, Opera o Vivaldi, es recomendable estar atento a sus propias actualizaciones: muchas de las correcciones para Chromium se incorporan después en esos proyectos, pero los tiempos de despliegue pueden variar entre proveedores. Mantener el navegador actualizado es la medida más eficaz y sencilla contra este tipo de amenazas.
Además de aplicar la actualización cuanto antes, conviene mantener buenas prácticas básicas que reducen el riesgo: evitar hacer clic en enlaces sospechosos, no visitar sitios de procedencia dudosa, limitar las extensiones instaladas a las estrictamente necesarias y mantener el sistema operativo y el software de seguridad al día. Aunque no siempre prácticas perfectas, estas medidas ayudan a mitigar la exposición mientras los fabricantes lanzan parches.
Que Google haya tenido que corregir ya varios cero-días en poco tiempo es un recordatorio de que el panorama de amenazas evoluciona con rapidez. Actualizar ahora y reiniciar el navegador puede ser la diferencia entre pasar un día normal y lidiar con un incidente de seguridad. Mantener una mentalidad proactiva frente a las actualizaciones y la higiene digital sigue siendo la mejor defensa.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...