Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Chrome 154 corrige 108 vulnerabilidades, incluidas fallas críticas de ejecución de código


Google ha lanzado Chrome 154 para Windows, macOS y Linux, corrigiendo 108 vulnerabilidades de seguridad. Entre ellas se incluyen varias fallas críticas de seguridad de memoria que podrían permitir a atacantes ejecutar código mediante contenido web malicioso. La actualización se está implementando gradualmente en diversas versiones según el sistema operativo.



Google ha lanzado Chrome 154 para Windows, macOS y Linux, corrigiendo 108 vulnerabilidades de seguridad, incluyendo varios fallos críticos de seguridad de memoria que podrían permitir a los atacantes ejecutar código a través de contenido web malicioso.

La actualización se está implementando gradualmente como Chrome 154.0.8037.57 para Linux y versiones 154.0.8037.57/.58 para Windows y macOS. El lanzamiento aborda once vulnerabilidades críticas en componentes de Chrome relacionados con el procesamiento de gráficos, servicios del navegador, renderizado WebGL y el manejo de la interfaz de usuario.

Varios de estos problemas son errores de corrupción de memoria, una categoría de vulnerabilidad utilizada frecuentemente en cadenas de explotación de navegadores porque puede permitir que un atacante altere la memoria de la aplicación y, potencialmente, ejecute código controlado por el atacante.

Entre las correcciones más graves se encuentra la CVE-2026-95350, un desbordamiento de búfer en ANGLE, la capa de traducción de gráficos de Chrome. El error fue reportado por Billy Jheng Bing Jhong, Muhammad Alifa Ramdhan y Pan Zhenpeng de STAR Labs SG Pte. Ltd.

Chrome corrige 108 vulnerabilidades

Google otorgó una recompensa de 5.000 dólares por el hallazgo. Chrome también corrigió la CVE-2026-95281 y la CVE-2026-95284, dos fallos adicionales críticos de desbordamiento de búfer en ANGLE.

ANGLE es un componente clave de Chrome que traduce comandos gráficos para diferentes plataformas. Un exploit exitoso contra esta capa podría activarse cuando visites un sitio web diseñado específicamente que procese contenido gráfico malicioso.

Google también corrigió fallos críticos de desbordamiento de búfer en WebGL, incluyendo la CVE-2026-95349, y un error de escritura fuera de límites rastreado como CVE-2026-95329.

La actualización resuelve además vulnerabilidades críticas de escritura fuera de límites en el componente GPU, identificadas como CVE-2026-95357 y CVE-2026-95322.

Los problemas de escritura fuera de límites ocurren cuando el software escribe datos más allá de un área de memoria asignada. Esto puede corromper la memoria y, bajo ciertas condiciones, provocar caídas del navegador, exposición de datos o ejecución de código.

Otras correcciones críticas incluyen vulnerabilidades de tipo "use-after-free" (uso después de liberar) en ServiceWorker, Fullscreen, WindowDialog y AdFilter. Los errores de use-after-free surgen cuando una aplicación continúa accediendo a la memoria después de que esta ha sido liberada. Los atacantes pueden explotar estos fallos para manipular la memoria y escapar de los límites de seguridad previstos del navegador.

Chrome 154 también contiene una gran cantidad de correcciones de severidad alta. Estas incluyen un fallo de falta de autorización en Extensiones, un problema de representación incorrecta de la interfaz de usuario en SecurityIndicators, y múltiples errores de use-after-free en los componentes de Browser, Aura, Chromecast, Bluetooth, HID, PDFium, Views, WebAudio y GPU.

Chrome 154 también corrige fallos de severidad alta de confusión de tipos y de escritura fuera de límites en el motor de JavaScript V8, que potencialmente podrían ser explotados a través de páginas web especialmente diseñadas para ganar el control del proceso del navegador.

Correcciones de seguridad de severidad alta:

ID CVETipo de VulnerabilidadComponente AfectadoRecompensa
CVE-2026-95350Desbordamiento de búferANGLE$5,000
CVE-2026-95357Escritura fuera de límitesGPU$2,500
CVE-2026-95339Use-after-freeServiceWorkerTBD
CVE-2026-95281Desbordamiento de búferANGLETBD
CVE-2026-95313Use-after-freeFullscreenTBD
CVE-2026-95349Desbordamiento de búferWebGLN/A
CVE-2026-95284Desbordamiento de búferANGLETBD
CVE-2026-95322Escritura fuera de límitesGPUTBD
CVE-2026-95329Escritura fuera de límitesWebGLN/A
CVE-2026-95356Use-after-freeWindowDialogTBD
CVE-2026-95310Use-after-freeAdFilterTBD

Google corrigió la CVE-2026-95304, una escritura fuera de límites en V8, y la CVE-2026-95306, una vulnerabilidad de confusión de tipos reportada por OpenAI Codex Security.

Google mencionó que está restringiendo el acceso a algunos detalles de los errores hasta que la mayoría de los usuarios hayan instalado la actualización. Esto reduce el riesgo de que los atacantes utilicen información técnica para desarrollar exploits antes de que los sistemas estén parcheados.

Debes actualizar Chrome inmediatamente abriendo el menú del navegador, seleccionando Ayuda, luego Sobre Google Chrome, y reiniciando cuando la actualización esté lista. Las organizaciones deben verificar que los dispositivos gestionados reciban Chrome 154 a través de sus plataformas de gestión de endpoints.



Fuentes:
https://cybersecuritynews.com/chrome-patches-108-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.