Volver al Blog
Ciberseguridad 2 de abril de 2026 5 min read

Zero-day en Chrome CVE-2026-5281 explotado activamente — parchea ya

Google ha parcheado una vulnerabilidad use-after-free en la implementación WebGPU de Chrome (Dawn) que está siendo explotada activamente. CISA la incluyó en el catálogo de vulnerabilidades conocidas con fecha límite de parcheo federal el 15 de abril.

Zero-day en Chrome CVE-2026-5281 explotado activamente — parchea ya

CVE-2026-5281 es una vulnerabilidad de tipo use-after-free en Dawn, la implementación de WebGPU de código abierto que utiliza Google Chrome. Google confirmó que existe un exploit activo en la naturaleza. Actualiza Chrome de inmediato.

Versiones afectadas: Chrome anterior a 146.0.7680.178 en Windows y macOS; anterior a 146.0.7680.177 en Linux.

Corrección: Chrome 146.0.7680.177 / 146.0.7680.178. Ve al menú Más → Ayuda → Acerca de Google Chrome y haz clic en Reiniciar para aplicar la actualización. El proceso tarda menos de 30 segundos.

Qué permite: Un atacante remoto que haya comprometido el proceso de renderizado puede ejecutar código arbitrario mediante una página HTML manipulada. Los fallos use-after-free en subsistemas gráficos son objetivos de explotación fiables — la memoria liberada se reutiliza en una ventana predecible, permitiendo al atacante controlar el flujo de ejecución. La capa WebGPU de Dawn se sitúa entre JavaScript y el hardware de la GPU, lo que significa que un compromiso del renderizador más este fallo encadena una ejecución de código nativo.

La CISA añadió CVE-2026-5281 a su catálogo de Vulnerabilidades Explotadas Conocidas el 1 de abril de 2026. Las agencias civiles federales están obligadas a parchear antes del 15 de abril. Ese plazo se aplica a sistemas gubernamentales estadounidenses, pero la urgencia de fondo es universal: si está en el catálogo KEV de CISA, se está utilizando en campañas activas.

Los navegadores basados en Chromium — Microsoft Edge, Brave, Opera, Vivaldi — comparten la misma base de código Dawn. Los parches para esos navegadores deberían llegar en días. Si gestionas una flota de navegadores empresariales, no esperes a que la actualización automática llegue a todos los equipos. Despliega el parche mediante tu MDM o directiva de grupo.

Este es el segundo zero-day de Chrome de este año que ha alcanzado explotación activa antes de que se completara el ciclo de parcheo. El patrón es consistente con cómo los actores de amenazas apuntan a vulnerabilidades de nivel navegador: los exploits del renderizador se encuentran y se guardan hasta que pueden encadenarse con algo útil —como una escalada local de privilegios— y luego se despliegan en ataques dirigidos antes de que los defensores reaccionen.

La puntuación CVSS no había sido asignada formalmente en el momento de publicación, pero la combinación de la cadena renderizador-a-ejecución-nativa y la explotación activa sitúa la severidad práctica en crítica.

Acciones inmediatas:

  1. Actualiza Chrome a 146.0.7680.177 o 146.0.7680.178 ahora mismo
  2. Despliega actualizaciones en cualquier flota Chrome gestionada via MDM
  3. Monitoriza las actualizaciones de Edge/Brave/Opera y despliégalas en 48 horas
  4. Si compilas Chromium internamente, actualiza la dependencia Dawn y recompila
chrome cve zero-day webgpu