€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

The Daily Commit The Nightly Build

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

miércoles, 9 de septiembre de 2026 Vol. I — No. 511 · Edición matinalEdición vespertina EN DE FR ES

Dev · Seguridad

Un fallo de V8 explotado activamente pone en riesgo cualquier app Chromium o Electron

CVE-2026-85046, un error de confusión de tipos en el motor V8 de Google, ya se explota mediante una sola página HTML manipulada.

seleccionado por Sönke

Google lo corrigió el 3 de septiembre de 2026 con Chrome 152.0.7977.82, y la CISA lo añadió al día siguiente a su lista de vulnerabilidades explotadas activamente. Las aplicaciones Electron y los pipelines con navegadores headless también quedan expuestos.

Google corrigió CVE-2026-85046, un error de confusión de tipos en el motor JavaScript y WebAssembly V8, con la actualización de Chrome Stable del 3 de septiembre de 2026, que llevó Chrome a la versión 152.0.7977.82. La vulnerabilidad tiene una puntuación base CVSS de 8.8, afecta a todas las versiones anteriores de Chrome, y Google confirmó explotación activa ese mismo día. La CISA la incorporó a su catálogo de vulnerabilidades explotadas activamente el 4 de septiembre, dando a las agencias federales hasta el 18 de septiembre para aplicar el parche.

El investigador de seguridad Salvatore Gulizia, que publica bajo el alias Serotav, reportó el fallo el 4 de agosto de 2026 y recibió una recompensa de 1.000 dólares. Se trata del sexto zero-day de Chrome explotado activamente en 2026, tras CVE-2026-11645, CVE-2026-2441, CVE-2026-3909, CVE-2026-3910 y CVE-2026-5281.

Clasificado como CWE-843, el error hace que V8 confunda representaciones de arrays: un array con PACKED_ELEMENTS puede terminar etiquetado con el mapa PACKED_SMI_ELEMENTS. Ese desajuste permite acceso de lectura y escritura arbitrario en el heap de JavaScript, activado simplemente al lograr que una víctima cargue una página HTML manipulada. No se requieren privilegios previos, pero el código se ejecuta dentro del proceso renderer aislado (sandbox) de Chrome, por lo que una toma completa del sistema exigiría además una vulnerabilidad separada de escape de sandbox.

Como V8 impulsa todos los navegadores basados en Chromium además de Electron, la exposición va mucho más allá de la navegación de escritorio. Aplicaciones Electron como Slack, Discord, VS Code, Figma, Notion y Tidal incluyen su propia versión empaquetada de Chromium y solo heredarán el parche cuando Electron se actualice y cada aplicación se recompile. Las instancias de Chrome headless controladas por Puppeteer o Playwright, usadas en scraping, pruebas y pipelines de CI, comparten el mismo riesgo y a menudo tardan días, semanas o meses en recibir el parche oficial de Chrome.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

The Daily CommitThe Nightly Build — Page A1