Han hackeado el CSS: Dentro del primer zero-day de Chrome en 2026 (CVE-2026-2441)

Google parchea CVE-2026-2441, primera vulnerabilidad zero-day de Chrome en 2026 explotada activamente en CSS
Foto: InfoSec Write-ups

Google parchea CVE-2026-2441, primera vulnerabilidad zero-day de Chrome en 2026 explotada activamente en CSS

Google ha lanzado una actualización de emergencia para Chrome ante la vulnerabilidad CVE-2026-2441, un fallo de tipo Use-After-Free (UAF) de alta gravedad (CVSS 8.8) en el motor de renderizado Blink, específicamente en el manejo de reglas CSS @font-feature-values. Este bug permite a un atacante remoto ejecutar código arbitrario dentro del sandbox del navegador mediante una página HTML maliciosa. Reportada el 11 de febrero de 2026 por Shaheen Fazim, Google confirmó su explotación activa en la naturaleza (zero-day real). Afecta a versiones anteriores a 145.0.7632.75 (Windows/macOS) y 144.0.7559.75 (Linux), impactando también a navegadores basados en Chromium como Edge, Brave u Opera. El fallo surge de una referencia directa durante la iteración de un mapa de características de fuente que puede modificarse concurrentemente (por ejemplo, vía JavaScript), generando un puntero colgante que el atacante rellena con código malicioso. La solución implementada por Google consiste en crear una copia segura del mapa antes de iterar, evitando el uso de referencias directas. Este incidente resalta los riesgos persistentes de la gestión manual de memoria en C++ en motores de navegador complejos, pese a los esfuerzos graduales por integrar Rust. Se recomienda actualizar inmediatamente Chrome o navegadores derivados para evitar posibles infecciones, ya que se trata de una explotación activa confirmada por Google y listada en el catálogo KEV de CISA.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *