Falla Use-After-Free en Microsoft Edge (CVE-2026-57992) permite ejecución remota


Microsoft ha publicado información sobre una nueva vulnerabilidad en Microsoft Edge (basado en Chromium) identificada como CVE-2026-57992. Se trata de un problema de corrupción de memoria tipo Use-After-Free (UAF) que permitiría a un atacante remoto ejecutar código arbitrario en sistemas afectados si se cumplen las condiciones de explotación. La vulnerabilidad cuenta con una puntuación CVSS de 7.5 (Alta) y, al momento de la publicación, no existe un parche oficial ni pruebas de concepto públicas.

El vector de ataque es mediante la red y requiere interacción del usuario: la explotación exige que la víctima visite una página controlada por el atacante y realice dos gestos táctiles secuenciales que activen la funcionalidad de autocompletar (autofill) del navegador, desencadenando la cadena de corrupción de memoria. Debido a este requisito de interacción (dos toques secuenciales y exposición a una página maliciosa), la complejidad de ataque se considera alta, lo que reduce la probabilidad de explotación espontánea, pero no la elimina. El fallo reside en el motor de renderizado Chromium integrado en Edge y puede ser activado por una página web especialmente diseñada.

El escenario de explotación típico implica ingeniería social: correos de phishing, mensajes instantáneos o enlaces maliciosos que inducen al usuario a abrir la página atacante. Si la explotación tiene éxito, el atacante podría lograr la ejecución de código en el contexto del proceso del navegador, lo que podría conducir a compromiso completo del sistema, movimiento lateral, exfiltración de datos o despliegue de cargas útiles adicionales según el objetivo del adversario. Dado que no hay parche disponible al momento, es fundamental aplicar medidas de reducción de riesgo.

 

Versiones Afectadas

Nombre de producto Versiones afectadas Versiones no afectadas
Microsoft Edge (Chromium-based) 150.0.4078.48 (lanzada 07/03/2026, basada en Chromium 150.0.7871.47) No especificado / No disponible

Recomendaciones

  • Monitorear el Microsoft Security Response Center (MSRC) y aplicar cualquier parche o actualización tan pronto como Microsoft publique una corrección oficial.
  • Concientizar a los usuarios para que eviten abrir enlaces sospechosos o archivos adjuntos y desconfíen de comunicaciones no solicitadas que redirijan a páginas web.
  • Restringir temporalmente o desactivar la funcionalidad de autocompletar/autofill en entornos corporativos donde sea posible y razonable hacerlo, como medida mitigadora inmediata.
  • Habilitar y reforzar características de seguridad del navegador, por ejemplo el modo de seguridad mejorado (Enhanced Security Mode) o configuraciones de aislamiento del sitio cuando estén disponibles.
  • Implementar controles de detección y respuesta en endpoints y redes (EDR, proxies seguros, filtros web) que bloqueen o registren navegaciones a dominios sospechosos y permitan investigaciones rápidas.
  • Revisar políticas de navegación en dispositivos móviles y táctiles, donde la interacción requerida (gestos) podría ser más probable, y aportar formación específica a usuarios de dispositivos táctiles.

CVEs

Referencias

https://cybersecuritynews.com/microsoft-edge-flaw-code-execution/

https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-11645/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios