Actualización crítica chrome 152 mitiga 10 vulnerabilidades de ejecución de código

Google

Google ha comenzado el despliegue de Chrome 152 para Windows, macOS y Linux, una actualización de seguridad de alta prioridad que incluye 327 correcciones. El aspecto más crítico de este lanzamiento es la mitigación de 10 vulnerabilidades de gravedad máxima, centradas predominantemente en fallos de seguridad de la memoria y condiciones de uso de memoria liberada (Use-After-Free o UAF).

Aunque Google no ha confirmado la explotación activa de estos fallos en la naturaleza, la cantidad de vulnerabilidades críticas parcheadas simultáneamente convierte a esta actualización en un imperativo operativo para los entornos empresariales.


Detalles Técnicos y Vectores de Riesgo (Use-After-Free)

Las vulnerabilidades UAF ocurren cuando el navegador continúa accediendo a un puntero de memoria después de que esta ha sido liberada. Un atacante puede aprovechar esta condición dirigiendo al usuario hacia una página web con contenido (como gráficos o rutinas WebGL) especialmente diseñado para provocar el fallo, permitiendo desde la caída del navegador (Denegación de Servicio) hasta la Ejecución Remota de Código (RCE) dentro del contexto del proceso afectado.

Los fallos críticos impactan componentes estructurales profundos de Chrome:

  • ANGLE: La capa de traducción gráfica. (El fallo CVE-2026-79282 fue recompensado con $25,000 USD).
  • Aura: El marco de interfaz de usuario del navegador.
  • Otros: Chromecast, Vistas (Views), Navegación Segura y componentes móviles.

Adicionalmente, se parchearon múltiples vulnerabilidades de alta gravedad (desbordamientos de búfer, escrituras fuera de límites, confusión de tipos) en los subsistemas V8, WebRTC y GPU.


Tabla Resumen de Vulnerabilidades Críticas
CVETipo de VulnerabilidadComponente Afectado
CVE-2026-79282Use-After-FreeANGLE
CVE-2026-79290Use-After-FreeAura
CVE-2026-79054Use-After-FreeChromecast
CVE-2026-79121Validación de entrada incorrectaChromecast
CVE-2026-79224Use-After-FreeChromecast
CVE-2026-79052Use-After-FreeAura
CVE-2026-79150Use-After-FreeVistas (Views)
CVE-2026-78935Uso de variable no inicializadaMóvil
CVE-2026-79012Use-After-FreeNavegación segura
CVE-2026-79200Use-After-FreeAura

Plan de Mitigación Operativa
  • Despliegue Forzado (MDM/GPO): Verificar a través de las herramientas de gestión de endpoints que la actualización a la versión 152.0.7977.64 (Linux) y 152.0.7977.64/.65 (Windows/macOS) se aplique tan pronto como esté disponible en los canales de distribución corporativos.
  • Reinicio Requerido: Es vital recordar que la actualización no se completa hasta que la aplicación se reinicia. Se deben configurar políticas para forzar el reinicio del navegador en los equipos de los usuarios tras la descarga de la actualización.
  • Bloqueo de Información: Google mantendrá restringidos los detalles técnicos de los exploits hasta que una mayoría de usuarios haya actualizado, por lo que el tiempo de ventana antes de la posible aparición de Pruebas de Concepto (PoC) públicas es crítico.

Related Post