Vulnerabilidad explotada activamente en Google Chrome
Google ha publicado una actualización de emergencia en su navegador Google Chrome con el fin de remediar una vulnerabilidad de día cero que está siendo explotada activamente. Esta vulnerabilidad de alta severidad, identificada como CVE-2026-2441, es la primera vulnerabilidad en Chrome que se encuentra bajo explotación en el presente año.
Se origina debido a un bug de tipo use-after-free en el componente CSS del navegador, específicamente en la función para fuentes de texto CSSFontFeatureValuesMap. Este bug es un error de gestión de memoria que permite acceder a memoria que ya ha sido liberada, facilitando que un atacante provoque que se caiga el navegador, corrompa información y ejecute remotamente código malicioso en un sandbox cuando el usuario acceda a una página HTML manipulada. Sin embargo, como el código se ejecutaría en un sandbox, se ocuparía otra vulnerabilidad para que sea capaz de comprometer todo el sistema.
Google no ha revelado más detalles de cómo ni quien está explotando esta vulnerabilidad, pero se espera que liberen acceso a detalles y enlaces de los bugs una vez que la mayoría de los usuarios hayan aplicado la actualización.
Aunque el parche para esta vulnerabilidad soluciona el problema inmediato, se ha especificado que hay trabajo pendiente, por lo que se espera que publiquen más actualizaciones. Chrome cuenta con la opción de actualización automática, se recomienda habilitar esta opción y/o estar al pendiente de las próximas actualizaciones.
Versiones Afectadas
| Productos | Versiones afectadas | Versiones corregidas |
| Google Chrome para Windows/Mac | Versiones anteriores a versión 145.0.7632.75/76 | Versión 145.0.7632.75/76 |
| Google Chrome para Linux | Versiones anteriores a versión 144.0.7559.75 | Versión 144.0.7559.75 |
Recomendaciones
- Actualizar a las versiones corregidas en cuanto antes.
- Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
- Auditar herramientas de acceso remoto. (NIST CSF, 2024)
- Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
- Limitar estrictamente el uso de los protocolos SMB y RDP.
- Realizar auditorías de seguridad. (NIST CSF, 2024)
- Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
- Tener filtros de correo electrónico y spam.
- Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
- Realizar copias de seguridad, respaldos o back-ups constantemente.
- Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
- Revisar continuamente los privilegios de los usuarios.
- Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
- Habilitar la autenticación multifactorial.
Referencias
- Gatlan, S. (2026,16 febrero). Google patches first Chrome zero-day exploited in attacks this year. Bleeping Computer. Recuperado el 19 de febrero del 2026, en: https://www.bleepingcomputer.com/news/security/google-patches-first-chrome-zero-day-exploited-in-attacks-this-year/
- Lakshmanan, R. (2026, 16 febrero). New Chrome Zero-Day (CVE-2026-2441) Under Active Attack — Patch Released. The Hacker News. Recuperado el 19 de febrero del 2026, en: https://thehackernews.com/2026/02/new-chrome-zero-day-cve-2026-2441-under.html
- Kovacs, E. (2026, 16 febrero). Google Patches First Actively Exploited Chrome Zero-Day of 2026. Security Week. Recuperado el 19 de febrero del 2026, en: https://www.securityweek.com/google-patches-first-actively-exploited-chrome-zero-day-of-2026/