[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/chrome-153-septimo-zero-day-2026":3,"prev-/blog/noticias/chrome-153-septimo-zero-day-2026":294,"next-/blog/noticias/chrome-153-septimo-zero-day-2026":271,"related-/blog/noticias/chrome-153-septimo-zero-day-2026":296,"author-Diego Herrera":315},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":247,"cta":248,"date":254,"dateModified":254,"description":255,"draft":256,"extension":257,"faq":258,"featured":256,"howto":271,"image":272,"imageAlt":273,"intent":274,"keywords":275,"meta":280,"navigation":281,"path":282,"publishedTime":283,"readingTime":284,"seo":285,"seoTitle":286,"stem":287,"tags":288,"__hash__":293},"blog/blog/noticias/chrome-153-septimo-zero-day-2026.md","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":238},"minimark",[11,32,42,47,50,109,112,128,132,135,140,143,146,160,163,167,188,192,211,226,229],[12,13,14,15,19,20,23,24,27,28,31],"p",{},"Google corrigió en ",[16,17,18],"strong",{},"Chrome 153"," la vulnerabilidad ",[16,21,22],{},"CVE-2026-87491",", una escritura fuera de límites en ",[16,25,26],{},"V8"," —el motor de JavaScript y WebAssembly del navegador— que ",[16,29,30],{},"ya se estaba explotando en la vida real",".",[12,33,34,35,38,39,31],{},"Es el ",[16,36,37],{},"séptimo 0-day de Chrome parchado en 2026"," y el ",[16,40,41],{},"segundo en una misma semana",[43,44,46],"h2",{"id":45},"lo-que-se-sabe-y-lo-que-no","Lo que se sabe y lo que no",[12,48,49],{},"Los datos confirmados:",[51,52,53,61,67,81,88,99],"ul",{},[54,55,56,57,60],"li",{},"La falla permite a un atacante remoto ",[16,58,59],{},"ejecutar código arbitrario dentro del entorno aislado del navegador"," a través de una página HTML preparada.",[54,62,63,66],{},[16,64,65],{},"Google confirmó que existe un exploit en circulación",", sin revelar quién lo usa, contra quién ni cómo se distribuye.",[54,68,69,70,73,74,77,78,31],{},"Se corrigió en ",[16,71,72],{},"Chrome 153.0.8010.36/.37"," para Windows y macOS y ",[16,75,76],{},"153.0.8010.36"," para Linux, en la publicación del canal estable del ",[16,79,80],{},"8 de septiembre de 2026",[54,82,83,84,87],{},"Esa versión trae ",[16,85,86],{},"230 correcciones de seguridad en total",", bastante más que la típica publicación de emergencia por un solo 0-day.",[54,89,90,91,94,95,98],{},"La reportó el investigador ",[16,92,93],{},"Jihyeon Jeong",", de Compsec Lab de la Universidad Nacional de Seúl, el ",[16,96,97],{},"6 de agosto de 2026",", con una recompensa de 2,500 dólares.",[54,100,101,104,105,108],{},[16,102,103],{},"CISA la incorporó a su catálogo de vulnerabilidades explotadas el 9 de septiembre",", con plazo del ",[16,106,107],{},"23 de septiembre"," para las agencias federales estadounidenses.",[12,110,111],{},"Lo que no se sabe es la parte que suele importar: el vector de entrega. En 0-days de navegador, históricamente, ha ido desde sitios comprometidos hasta anuncios maliciosos.",[113,114,117],"callout",{"icon":115,"title":116},"i-lucide-box","'Dentro del sandbox' no significa inofensivo",[12,118,119,120,123,124,127],{},"El aislamiento del navegador es una barrera, no una garantía. Ejecutar código dentro del sandbox es el ",[16,121,122],{},"primer eslabón",": desde ahí se busca un segundo fallo para escapar, o simplemente se toma lo que ya vive adentro — sesiones abiertas, tokens de autenticación, el contenido de las pestañas. En una empresa donde el ERP, el correo, la banca en línea y el portal del SAT se usan ",[16,125,126],{},"desde el navegador",", ese \"adentro\" es prácticamente toda la operación.",[43,129,131],{"id":130},"el-problema-real-no-es-el-parche-es-el-reinicio","El problema real no es el parche: es el reinicio",[12,133,134],{},"Chrome se actualiza solo. Ese es el argumento con el que casi toda empresa cierra la conversación, y es incompleto por un detalle operativo:",[12,136,137],{},[16,138,139],{},"La actualización no surte efecto hasta que el navegador se reinicia.",[12,141,142],{},"En una oficina promedio hay equipos con semanas sin cerrar Chrome. Pestañas abiertas, sesiones que nadie quiere perder, computadoras que solo se suspenden. El parche está descargado y el equipo sigue vulnerable.",[12,144,145],{},"A eso se suman dos huecos frecuentes:",[51,147,148,154],{},[54,149,150,153],{},[16,151,152],{},"Los equipos fuera del dominio."," Laptops de dirección, máquinas de gente que trabaja desde casa, equipos de proveedores que se conectan a la red.",[54,155,156,159],{},[16,157,158],{},"Los navegadores basados en Chromium."," Edge, Brave, Opera y otros comparten el motor V8 y necesitan su propia actualización, en su propio calendario.",[161,162],"ad-banner",{},[43,164,166],{"id":165},"las-tres-cosas-que-sí-se-pueden-hacer","Las tres cosas que sí se pueden hacer",[168,169,170,176,182],"ol",{},[54,171,172,175],{},[16,173,174],{},"Verifica versiones de forma centralizada, no equipo por equipo."," Si no tienes herramienta, una política de grupo o un script de inventario lo resuelve. Lo importante es que la pregunta \"¿en qué versión estamos?\" se responda en un minuto.",[54,177,178,181],{},[16,179,180],{},"Fuerza el reinicio del navegador por política."," Chrome permite exigir el reinicio pasados X días desde que hay una actualización pendiente. Es una casilla y resuelve la mayor parte del problema.",[54,183,184,187],{},[16,185,186],{},"Trata las extensiones como software instalado."," Es el punto ciego del navegador corporativo: extensiones con permiso de leer y modificar todo lo que ves, instaladas por cada quien, sin revisión. Vale una revisión anual, como mínimo.",[43,189,191],{"id":190},"dónde-encaja-esto-en-el-mes","Dónde encaja esto en el mes",[12,193,194,195,200,201,205,206,210],{},"Septiembre acumuló ",[196,197,199],"a",{"href":198},"/blog/noticias/patch-tuesday-septiembre-2026-record","el Patch Tuesday más grande de la historia",", fallos críticos en ",[196,202,204],{"href":203},"/blog/noticias/cisco-ise-cve-2026-76460-bypass-autenticacion","equipos de perímetro de Cisco",", en ",[196,207,209],{"href":208},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","herramientas de administración remota"," y ahora el séptimo 0-day de Chrome del año.",[12,212,213,214,217,218,222,223,31],{},"Visto de corrido, puede parecer una mala racha. Es otra cosa: ",[16,215,216],{},"es el ritmo nuevo",". El descubrimiento de vulnerabilidades se está automatizando —incluso con ",[196,219,221],{"href":220},"/blog/noticias/modelos-ia-ciberseguridad-google-anthropic-openai","modelos de IA especializados en encontrarlas","— y la consecuencia práctica para una empresa de 20 a 200 personas es que ",[16,224,225],{},"la higiene básica pesa más que cualquier herramienta",[12,227,228],{},"Navegador al día y reiniciado. Sistema operativo parchado. Nada expuesto a internet sin necesidad. Doble factor donde importa. Respaldos que restauran. Cinco cosas, ninguna cara, y cubren la enorme mayoría de lo que aparece en los boletines.",[230,231],"call-to-action",{"description":232,"eyebrow":233,"icon":234,"label":235,"title":236,"to":237},"Los dejamos montados y medidos: parcheo, exposición, doble factor, respaldos y control del navegador corporativo.","Higiene básica","i-lucide-shield","Solicitar diagnóstico","Cinco controles cubren el 90% de los boletines","/contacto",{"title":239,"searchDepth":240,"depth":241,"links":242},"",2,3,[243,244,245,246],{"id":45,"depth":240,"text":46},{"id":130,"depth":240,"text":131},{"id":165,"depth":240,"text":166},{"id":190,"depth":240,"text":191},"noticias",{"title":249,"description":250,"label":251,"to":252,"icon":253},"¿Sabes en qué versión está el navegador de tus 80 equipos?","Montamos inventario y control de actualizaciones del parque para que estas preguntas se respondan en un minuto, no en dos días.","Ver ciberseguridad gestionada","/servicios/ciberseguridad","i-lucide-globe-lock","2026-09-24","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.",false,"md",[259,262,265,268],{"question":260,"answer":261},"¿Qué es el CVE-2026-87491?","Una escritura fuera de límites en V8, el motor de JavaScript y WebAssembly que está en el corazón de Chrome. Su explotación permite a un atacante remoto ejecutar código arbitrario dentro del entorno aislado del navegador mediante una página HTML preparada. Google confirmó que existe un exploit circulando en la vida real, sin revelar quién lo usa ni contra quién.",{"question":263,"answer":264},"¿Qué versión lo corrige?","Se corrigió en Chrome 153.0.8010.36/.37 para Windows y macOS, y 153.0.8010.36 para Linux, dentro de la publicación del canal estable del 8 de septiembre de 2026. Esa misma versión incluye 230 correcciones de seguridad en total, bastante más que las publicaciones de emergencia que suelen acompañar a un solo 0-day.",{"question":266,"answer":267},"¿Por qué importa si está 'dentro del sandbox'?","Porque el aislamiento del navegador es una barrera, no una garantía. Ejecutar código dentro del sandbox es el primer eslabón de una cadena: a partir de ahí se busca un segundo fallo que permita escapar de él, o simplemente se roba lo que ya vive dentro —sesiones abiertas, tokens, contenido de las pestañas—. En una empresa donde el ERP, el correo y la banca en línea se usan desde el navegador, eso ya es mucho.",{"question":269,"answer":270},"¿Cómo me aseguro de que todos los equipos estén actualizados?","Chrome se actualiza solo, pero el cambio no surte efecto hasta que el navegador se reinicia — y en una oficina promedio hay equipos con semanas sin cerrarlo. Lo práctico es verificar la versión instalada de forma centralizada, forzar el reinicio del navegador por política y revisar los equipos que quedan fuera del dominio. Cualquiera de esas tres cosas es más útil que suponer que la actualización automática ya resolvió.",null,"/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente","informational",[276,277,278,279],"cve-2026-87491","chrome 153 actualización","zero day chrome 2026","actualizar navegador empresa",{},true,"/blog/noticias/chrome-153-septimo-zero-day-2026","2026-09-24T08:30:00-06:00",6,{"title":5,"description":255},"Chrome 153 y el 0-day CVE-2026-87491","blog/noticias/chrome-153-septimo-zero-day-2026",[289,290,291,292],"ciberseguridad","vulnerabilidades","navegadores","google","TlASu1NVRz5WPnfiHGha9IkxkVZ2RJROvebV4pHDVys",{"path":208,"title":295},"Otro 10 sobre 10: la consola con la que tu proveedor de TI administra tus equipos",[297,303,310],{"path":298,"title":299,"description":300,"date":254,"category":247,"image":301,"imageAlt":302,"readingTime":284},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",{"path":304,"title":305,"description":306,"date":254,"category":247,"image":307,"imageAlt":308,"readingTime":309},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":208,"title":295,"description":311,"date":312,"category":247,"image":313,"imageAlt":314,"readingTime":309},"CVE-2026-86218 permite ejecutar código sin autenticarse en N-central, la consola con la que muchos proveedores de TI administran los equipos de sus clientes.","2026-09-23","/images/blog/noticias/n-able-n-central-cve-2026-86218-rmm.jpg","Consola de administración remota con decenas de equipos de distintos clientes conectados a un mismo servidor",{"id":316,"avatar":271,"bio":317,"entityType":318,"expertise":319,"extension":320,"meta":321,"name":6,"role":322,"slug":323,"social":271,"stem":324,"url":7,"__hash__":325},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]