Google corrigió en Chrome 153 la vulnerabilidad CVE-2026-87491, una escritura fuera de límites en V8 —el motor de JavaScript y WebAssembly del navegador— que ya se estaba explotando en la vida real.
Es el séptimo 0-day de Chrome parchado en 2026 y el segundo en una misma semana.
Lo que se sabe y lo que no
Los datos confirmados:
- La falla permite a un atacante remoto ejecutar código arbitrario dentro del entorno aislado del navegador a través de una página HTML preparada.
- Google confirmó que existe un exploit en circulación, sin revelar quién lo usa, contra quién ni cómo se distribuye.
- Se corrigió en Chrome 153.0.8010.36/.37 para Windows y macOS y 153.0.8010.36 para Linux, en la publicación del canal estable del 8 de septiembre de 2026.
- Esa versión trae 230 correcciones de seguridad en total, bastante más que la típica publicación de emergencia por un solo 0-day.
- La reportó el investigador Jihyeon Jeong, de Compsec Lab de la Universidad Nacional de Seúl, el 6 de agosto de 2026, con una recompensa de 2,500 dólares.
- CISA la incorporó a su catálogo de vulnerabilidades explotadas el 9 de septiembre, con plazo del 23 de septiembre para las agencias federales estadounidenses.
Lo que no se sabe es la parte que suele importar: el vector de entrega. En 0-days de navegador, históricamente, ha ido desde sitios comprometidos hasta anuncios maliciosos.
El problema real no es el parche: es el reinicio
Chrome se actualiza solo. Ese es el argumento con el que casi toda empresa cierra la conversación, y es incompleto por un detalle operativo:
La actualización no surte efecto hasta que el navegador se reinicia.
En una oficina promedio hay equipos con semanas sin cerrar Chrome. Pestañas abiertas, sesiones que nadie quiere perder, computadoras que solo se suspenden. El parche está descargado y el equipo sigue vulnerable.
A eso se suman dos huecos frecuentes:
- Los equipos fuera del dominio. Laptops de dirección, máquinas de gente que trabaja desde casa, equipos de proveedores que se conectan a la red.
- Los navegadores basados en Chromium. Edge, Brave, Opera y otros comparten el motor V8 y necesitan su propia actualización, en su propio calendario.
Las tres cosas que sí se pueden hacer
- Verifica versiones de forma centralizada, no equipo por equipo. Si no tienes herramienta, una política de grupo o un script de inventario lo resuelve. Lo importante es que la pregunta "¿en qué versión estamos?" se responda en un minuto.
- Fuerza el reinicio del navegador por política. Chrome permite exigir el reinicio pasados X días desde que hay una actualización pendiente. Es una casilla y resuelve la mayor parte del problema.
- Trata las extensiones como software instalado. Es el punto ciego del navegador corporativo: extensiones con permiso de leer y modificar todo lo que ves, instaladas por cada quien, sin revisión. Vale una revisión anual, como mínimo.
Dónde encaja esto en el mes
Septiembre acumuló el Patch Tuesday más grande de la historia, fallos críticos en equipos de perímetro de Cisco, en herramientas de administración remota y ahora el séptimo 0-day de Chrome del año.
Visto de corrido, puede parecer una mala racha. Es otra cosa: es el ritmo nuevo. El descubrimiento de vulnerabilidades se está automatizando —incluso con modelos de IA especializados en encontrarlas— y la consecuencia práctica para una empresa de 20 a 200 personas es que la higiene básica pesa más que cualquier herramienta.
Navegador al día y reiniciado. Sistema operativo parchado. Nada expuesto a internet sin necesidad. Doble factor donde importa. Respaldos que restauran. Cinco cosas, ninguna cara, y cubren la enorme mayoría de lo que aparece en los boletines.
Higiene básica
Cinco controles cubren el 90% de los boletines
Los dejamos montados y medidos: parcheo, exposición, doble factor, respaldos y control del navegador corporativo.



