Chrome y Firefox corrigen más de 100 vulnerabilidades

Chrome y Firefox corrigen más de 100 vulnerabilidades

Google y Mozilla publicaron el martes nuevas versiones de Chrome y Firefox, y entre las dos actualizaciones corrigen más de 100 vulnerabilidades de seguridad.

Ninguna de las dos compañías afirma que se haya explotado alguno de estos fallos en ataques reales. Aun así, ambas recomiendan a los usuarios que actualicen sus navegadores cuanto antes.

Chrome 154: un fallo crítico y una larga lista de correcciones de gravedad alta

La nueva versión de Chrome corrige 32 fallos de seguridad. El más grave es un desbordamiento de búfer de gravedad crítica en ANGLE, la capa de abstracción gráfica que Chrome utiliza para traducir las llamadas gráficas de la web al sistema subyacente. Tiene el identificador CVE-2026-102331 y lo notificó un investigador externo.

Google también ha corregido 25 vulnerabilidades de gravedad alta. La mayoría son fallos de recursos sin inicializar y de uso después de liberación (use-after-free), dos tipos de errores de seguridad de memoria que aparecen con frecuencia en los boletines de los navegadores.

En V8, el motor que ejecuta el código JavaScript y WebAssembly en Chrome, se han parcheado cinco fallos de confusión de tipos de gravedad alta. La confusión de tipos en V8 lleva tiempo despertando el interés de los atacantes, porque el motor procesa código no fiable de todas las webs que visita el usuario.

El resto de problemas de gravedad alta abarcan varios tipos de fallo:

  • gestión incorrecta de privilegios
  • configuración incorrecta de la interfaz de usuario
  • lectura y escritura fuera de límites
  • cross-site scripting (XSS)
  • desbordamiento de búfer

Investigadores externos notificaron 15 de los fallos corregidos. Google no ha dicho cuánto pagó por 14 de ellos. La única recompensa que figura en el boletín es de 1.000 dólares por un fallo de autorización ausente de gravedad baja en el componente Payments.

La actualización se está distribuyendo como Chrome 154.0.8037.92/.93 para Windows y macOS, y como 154.0.8037.92 para Linux. Chrome suele actualizarse solo, pero los usuarios pueden forzar la comprobación desde la página "Información de Google Chrome". La corrección solo se aplica después de reiniciar el navegador.

Firefox 157: escapes del sandbox y fallos de uso después de liberación

La actualización de Mozilla es la mayor de las dos. Firefox 157 corrige unas 76 vulnerabilidades, 38 de ellas de gravedad alta. La mayoría son fallos de uso después de liberación y de escape del sandbox.

Los escapes del sandbox merecen atención. El sandbox del navegador está diseñado para contener el código malicioso que se ejecuta dentro de una página web, así que un fallo que permita al código salir de él puede llevar a un atacante del navegador al sistema subyacente.

Entre los demás problemas de gravedad alta de Firefox 157 figuran:

  • condiciones de límite incorrectas
  • memoria sin inicializar
  • escalada de privilegios
  • divulgación de información
  • fallos de punteros no válidos
  • errores de compilación JIT

Los compiladores JIT (just-in-time) convierten JavaScript en código máquina mientras se ejecuta una página. Los errores de compilación en ese paso pueden provocar corrupción de memoria.

Mozilla también ha trasladado muchas de las correcciones a sus ramas Extended Support Release (ESR), que las organizaciones usan para tener estabilidad a más largo plazo. Las versiones afectadas son Firefox ESR 153.4, 140.17 y 115.42. Los administradores que usen líneas ESR más antiguas en entornos gestionados deberían comprobar que tienen estas versiones.

Sin explotación conocida, pero hay que parchear igualmente

Los boletines no mencionan explotación activa. Eso reduce la urgencia frente a un zero-day, pero no elimina el riesgo. Una vez que los parches de un navegador se hacen públicos, las correcciones pueden compararse con el código anterior para averiguar dónde estaban los fallos, y los detalles de los errores de seguridad de memoria en software muy utilizado rara vez permanecen ocultos mucho tiempo.

Ambos fabricantes aconsejan a los usuarios instalar las actualizaciones sin demora.

Nuestra opinión

Más de 100 correcciones entre ambos en un solo día recuerdan cuánto código hay dentro de un navegador moderno, y cuánto de ese código procesa datos no fiables. Los tipos de fallo de esta versión no son nuevos. El uso después de liberación, la confusión de tipos, la memoria sin inicializar y los escapes del sandbox aparecen boletín tras boletín. Esto indica que el problema de la seguridad de memoria en las grandes bases de código en C y C++ sigue lejos de estar resuelto, pese a años de trabajo de refuerzo por parte de ambos fabricantes.

Para los lectores, la conclusión práctica es sencilla: el navegador suele ser la vía más fácil para entrar en un dispositivo, y la rapidez al parchear importa. Solo esta semana también han llegado correcciones para fallos TLS de gravedad alta en OpenSSL y WolfSSL y para un zero-day en CoreGraphics de Apple, así que los equipos que hacen malabares con varios ciclos de actualización no deberían dejar que los navegadores bajen en la lista.

Conviene estar atentos a si en las próximas semanas salen a la luz detalles técnicos o código de prueba de concepto para el fallo crítico de ANGLE, CVE-2026-102331. Las organizaciones que usan Firefox ESR también deberían confirmar que sus despliegues gestionados han recibido de verdad las nuevas versiones, en lugar de dar por hecho que las actualizaciones automáticas han hecho su trabajo.