Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Chrome 153 corrige 16 vulnerabilidades de seguridad, incluyendo fallos críticos en Dawn y WebGL


Google ha lanzado Chrome 153 para Windows, macOS y Linux, corrigiendo 16 vulnerabilidades de seguridad. Entre ellas destacan dos fallos críticos de seguridad de memoria en Dawn y WebGL, siendo el más grave el identificado como CVE-2026-93374.





Google ha lanzado Chrome 153 al canal Estable para Windows, macOS y Linux, solucionando 16 vulnerabilidades de seguridad, incluyendo dos fallos críticos de seguridad de memoria en Dawn y WebGL.

La actualización se está implementando como la versión 153.0.8010.52/.53 para Windows y macOS, mientras que los usuarios de Linux recibirán la versión 153.0.8010.52.

El problema más grave, rastreado como CVE-2026-93374, es una vulnerabilidad crítica de uso posterior a la liberación (use-after-free) en Dawn, la implementación de Chrome de la API de gráficos WebGPU.

Los errores de uso posterior a la liberación ocurren cuando el software continúa accediendo a la memoria después de haberla liberado. En entornos de navegador, tales fallos pueden permitir potencialmente que los atacantes corrompan la memoria, bloqueen el navegador o ejecuten código arbitrario a través de un sitio web o una aplicación web especialmente diseñados.

Florian Schweitzer informó de la vulnerabilidad de Dawn a Google el 8 de abril de 2026. Google aún no ha revelado el monto de la recompensa asociada con el informe.

Chrome 153 soluciona 16 vulnerabilidades de seguridad

Chrome 153 también soluciona el CVE-2026-93372, una vulnerabilidad crítica de desbordamiento de búfer en WebGL. WebGL permite que los sitios web rendericen gráficos interactivos en 2D y 3D directamente en el navegador.

Un desbordamiento de búfer puede ocurrir cuando una aplicación escribe más datos en un búfer de memoria de los que puede contener, lo que potencialmente permite que el contenido malicioso sobrescriba la memoria adyacente y altere la ejecución del programa.

Google informó del problema de WebGL internamente el 17 de agosto de 2026. La empresa no ha publicado detalles técnicos sobre ninguno de los dos fallos críticos, una práctica común destinada a darte tiempo a ti y a los demás usuarios para instalar la actualización antes de que la información sobre el exploit esté ampliamente disponible.

El lanzamiento aborda además ocho vulnerabilidades de severidad alta en varios componentes de Chrome. Estas incluyen un fallo de resolución de referencia incorrecta en Tracing, un problema de uso posterior a la liberación y desbordamiento de búfer en PDFium, una validación de estado inadecuada en Skia, un error de uso posterior a la liberación que afecta a las Extensiones, una autorización incorrecta en ORB y una vulnerabilidad de confusión de tipos en el motor de JavaScript V8.

Los fallos de confusión de tipos en V8 son particularmente importantes porque V8 procesa JavaScript de los sitios web. Un atacante puede intentar explotar tal vulnerabilidad haciendo que el motor trate un tipo de objeto como otro, lo que puede provocar la corrupción de la memoria y potencialmente dar soporte a cadenas de escape del sandbox del navegador cuando se combina con vulnerabilidades adicionales.

Las correcciones restantes cubren problemas de severidad media y baja en FileSystem, Omnibox, Permissions, DataTransfer, Storage, Paint y WebAppInstalls.

CVESeveridadTipo de VulnerabilidadComponente Afectado
CVE-2026-93374CríticaUso posterior a la liberaciónDawn
CVE-2026-93372CríticaDesbordamiento de búferWebGL
CVE-2026-93375AltaResolución de referenciaTracing
CVE-2026-93382AltaUso posterior a la liberaciónPDFium
CVE-2026-93387AltaValidación de estadoSkia
CVE-2026-93373AltaUso posterior a la liberaciónExtensiones
CVE-2026-93381AltaDesbordamiento de búferPDFium
CVE-2026-93379AltaFallo de autorizaciónORB
CVE-2026-93377AltaConfusión de tiposV8
CVE-2026-93380MediaCondición de carreraFileSystem
CVE-2026-93384MediaSSRFOmnibox
CVE-2026-93383MediaFuga de informaciónPermissions
CVE-2026-93376MediaLectura fuera de límitesDataTransfer
CVE-2026-93378MediaFallo de autorizaciónStorage
CVE-2026-93385MediaFuga de informaciónPaint
CVE-2026-93386BajaSuplantación de UIWebAppInstalls

Estos incluyen una condición de carrera, falsificación de solicitudes del lado del servidor (SSRF), fugas de información, una lectura fuera de límites, falta de comprobaciones de autorización y un problema de representación incorrecta de la interfaz de usuario (UI).

Google dijo que mantendrá restringidos los detalles de los errores y los enlaces relacionados hasta que la mayoría de los usuarios de Chrome se hayan actualizado. Las restricciones también pueden mantenerse cuando las bibliotecas de terceros afectadas sean utilizadas por otros proyectos que aún no hayan emitido correcciones.

Debes actualizar Chrome inmediatamente abriendo el menú del navegador, seleccionando Ayuda y luego "Información de Google Chrome". Chrome normalmente descarga las actualizaciones automáticamente, pero tienes que reiniciar el navegador para aplicarlas.

Las organizaciones deben priorizar el despliegue en los endpoints gestionados porque los atacantes pueden explotar vulnerabilidades del navegador a través de la navegación web rutinaria, anuncios maliciosos, páginas de phishing y sitios web legítimos comprometidos.



Fuentes:
https://cybersecuritynews.com/chrome-153-patches-16-security-vulnerabilities/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.