Publicado el 6 septiembre 2026 · Equipo mitza.es

El 4 de septiembre de 2026, Google publicó una actualización de emergencia para Chrome que corrige un fallo de seguridad que ya se está explotando activamente. Google lo ha confirmado de forma explícita: existe un exploit funcional para CVE-2026-85046 circulando ahora mismo, aunque la compañía ha optado por no dar detalles técnicos completos del ataque para dar tiempo a que los usuarios actualicen antes de que se generalice.
Qué es exactamente CVE-2026-85046
El fallo es una confusión de tipos ("type confusion") en V8, el motor de JavaScript y WebAssembly de Chrome, con una puntuación CVSS de 8.8. En términos prácticos: un array con elementos "empaquetados" recibe una etiqueta interna incorrecta, lo que permite a un atacante leer y escribir de forma arbitraria en la memoria del navegador. Basta con que la víctima visite una página web maliciosa para que el ataque se dispare, sin necesidad de descargar ni ejecutar ningún archivo.
No es un fallo aislado: el sexto zero-day de Chrome en 2026
Este es ya el sexto zero-day que Google corrige en Chrome a lo largo de 2026, una cifra que da una idea de la presión constante que soportan los navegadores como superficie de ataque. La misma actualización de emergencia corrigió en total 12 vulnerabilidades, incluidas otras dos fallas críticas con puntuación CVSS 9.6: una en DevTools (CVE-2026-85042) y otra en la librería gráfica Skia (CVE-2026-85049), ambas también de tipo "use-after-free".
Qué versión necesitas y cómo comprobarlo
- Windows y macOS: versión 152.0.7977.82 o 152.0.7977.83.
- Linux: versión 152.0.7977.82.
- Para comprobar tu versión: menú de Chrome (los tres puntos) → Ayuda → Información de Google Chrome. Si hay una actualización pendiente, se instala sola y solo hace falta reiniciar el navegador para que se aplique.
La gravedad del caso queda reflejada en que la agencia estadounidense de ciberseguridad CISA añadió CVE-2026-85046 el mismo día a su catálogo de vulnerabilidades explotadas conocidas, exigiendo a las agencias federales de EEUU parchear antes del 18 de septiembre de 2026. Esa obligación concreta no aplica a empresas españolas, pero es una señal clara de cómo de seria se considera esta vulnerabilidad a nivel internacional.
Por qué esto afecta a cualquier pyme, no solo a departamentos de IT
A diferencia de otras vulnerabilidades que cubrimos —como la de WordPress o la de Elementor Pro—, que afectan a quien gestiona una web, esta afecta a cualquier persona que abra un navegador en un ordenador de empresa. Chrome es el navegador más usado en España y en el mundo, así que la superficie de exposición no depende de qué stack tecnológico use tu negocio: depende de si tu equipo ha actualizado el navegador o no. Un solo empleado con Chrome desactualizado es la puerta de entrada, y con un exploit activo circulando, no hace falta ser un objetivo específico para verse afectado.
Cómo lo vemos desde Mitza
Chrome se actualiza solo en la mayoría de los casos, pero "se actualiza solo" no es lo mismo que "está actualizado": si el navegador lleva días o semanas sin reiniciarse, la actualización queda descargada pero sin aplicar. Es exactamente el tipo de detalle que se escapa sin un mantenimiento informático activo. Nuestro servicio de mantenimiento informático incluye la revisión de versiones de software en todos los equipos de tu empresa, y si quieres un diagnóstico puntual de en qué estado está tu parque informático ahora mismo, nuestra auditoría lo cubre también.