google chrome se enfrenta a otra vulnerabilidad zero day activamente

Google Chrome se enfrenta a otra vulnerabilidad zero-day activamente explotada

Google acaba de lanzar una actualización de emergencia para Chrome que todos deberíamos instalar cuanto antes. Y no, no es una de esas típicas actualizaciones que podemos postergar mientras seguimos navegando tranquilamente. Esta vez se trata de un parche para una vulnerabilidad zero-day que ya está siendo activamente explotada por atacantes.

El enésimo susto de seguridad para el navegador más popular

El 25 de junio de 2025, los investigadores Clement Lecigne y Benoît Sevens del Grupo de Análisis de Amenazas de Google descubrieron un exploit que ha sido catalogado como CVE-2025-6554. No es un simple bug: tiene una clasificación de severidad alta y ha sido descrito técnicamente como una «confusión de tipo» (type confusion) en V8, el motor de JavaScript de Google Chrome navegador.

Para quienes no estéis familiarizados con estos términos, una vulnerabilidad de «confusión de tipo» permite a un atacante manipular la forma en que el navegador procesa ciertos datos, lo que puede derivar en la ejecución de código malicioso. Y cuando hablamos del motor V8, nos referimos al corazón que procesa todo el JavaScript en Chrome, así que el impacto potencial es enorme.

Google reaccionó bastante rápido, implementando una mitigación el 27 de junio mediante un cambio de configuración que ha sido distribuido al canal Estable en todas las plataformas. Pero como ya comentamos en situaciones similares, la rapidez en estos casos es crucial porque cada hora cuenta cuando hay exploits activos.

La actualización que debes instalar ahora mismo

La solución definitiva está disponible como parte de Chrome 138.0.7204.96/.97 para Windows, y se está desplegando la versión 138.0.7204.92/.93 para Mac y 138.0.7204.96 para Linux. Lo importante aquí no son los números de versión (que admito que son un lío), sino que compruebes si tu navegador está actualizado.

Google ha confirmado explícitamente que existe un exploit para esta vulnerabilidad circulando «en la naturaleza» (in the wild), lo que en lenguaje menos técnico significa que hay atacantes reales usándolo contra usuarios reales. No es una amenaza teórica.

El cuarto zero-day en lo que va de año

Lo preocupante de este caso es que, según informa Bleeping Computer, estamos ante la cuarta vulnerabilidad activamente explotada que se ha descubierto y parcheado en Chrome desde que comenzó 2025. Y apenas llevamos medio año.

En marzo, Chrome 134.0.6998.177/.178 corrigió la vulnerabilidad CVE-2025-2783, reportada por investigadores de Kaspersky. Este exploit permitía escapar del sandbox de Chrome en Windows y fue utilizado para atacar a medios de comunicación, instituciones educativas y organizaciones gubernamentales en Rusia.

Una inquietante secuencia de vulnerabilidades críticas

Mayo tampoco fue tranquilo. Google tuvo que parchear la CVE-2025-4664 con el lanzamiento de Chrome 136.0.7103.113. Esta vulnerabilidad permitía a atacantes remotos filtrar datos de origen cruzado mediante una página HTML maliciosa.

Y hace apenas unas semanas, en junio, se corrigió la CVE-2025-5419, que explotaba una lectura y escritura fuera de límites en V8, permitiendo a atacantes remotos potencialmente aprovechar la corrupción del heap mediante otra página HTML manipulada. Este problema se solucionó en Chrome 137.0.7151.68/.69.

Y ahora, casi sin tiempo para respirar, llega este cuarto zero-day. Técnicamente, también fue descubierto en junio, aunque la solución solo se ha distribuido a finales de mes. Tres zero-days consecutivos en tres meses… y ahora un cuarto. La situación empieza a ser preocupante para el equipo de seguridad de Google Chrome.

¿Cómo protegerte?

La recomendación es sencilla pero crucial: actualiza Chrome inmediatamente. No lo dejes para más tarde mientras sigues navegando. Estos exploits suelen aprovecharse para distribuir malware, robar información o incluso tomar control de los sistemas.

Para actualizar Chrome, haz clic en el menú (los tres puntos verticales en la esquina superior derecha), selecciona «Más» > «Ayuda» > «Acerca de Google Chrome». El navegador comprobará automáticamente si hay actualizaciones disponibles y las descargará. Solo necesitarás reiniciar el navegador para aplicar la actualización.

¿Por qué ocurren tantos zero-days en Chrome?

Es una pregunta válida. Chrome es el navegador más utilizado del mundo, lo que lo convierte en el objetivo más atractivo para los atacantes. Es la vieja historia del ladrón que va donde está el dinero. Además, su enorme base de código y complejidad significa que hay más superficie para encontrar vulnerabilidades.

Por otro lado, también hay que reconocer que Google tiene uno de los programas de recompensas por fallos más activos, lo que incentiva a investigadores a encontrar y reportar problemas. Y el Grupo de Análisis de Amenazas de Google es particularmente bueno detectando exploits activos, lo que puede dar la impresión de que Chrome tiene más problemas cuando en realidad es que se detectan y solucionan más rápidamente.

Sea como sea, mantenerse actualizado es la mejor defensa. Así que si has llegado hasta aquí leyendo y todavía no has actualizado tu navegador, este es el momento. Hazlo ahora, yo te espero.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *