
Chrome 154 repara una falla crítica de WebGL y diez más
Google no reporta explotación activa, pero la actualización llega por oleadas; una de las fallas la halló un investigador de Anthropic con ayuda de Claude.
Quien use Chrome en computadora debería abrir Configuración > Acerca de Chrome y comprobar que tiene la versión 154.0.8037.97 o una posterior. Google publicó esa versión del canal Stable el 1 de octubre con 11 correcciones de seguridad, según Chrome Releases, el blog oficial del navegador. El parche existe, pero la compañía advierte que llegará "en los próximos días o semanas".
La versión es la 154.0.8037.97 o .98 para Windows y Mac, y la 154.0.8037.97 para Linux. El navegador la descarga solo y se aplica al reiniciarlo. Chrome Releases solo cubre escritorio: no confirma versión para Android ni iOS.
La crítica lleva el identificador CVE-2026-103628 y es una escritura fuera de límites en WebGL. Esa interfaz sirve al navegador para dibujar gráficos 3D. El aviso la registra como reportada por Google el 21 de agosto de 2026. Las otras diez son nueve de gravedad alta y una media, en componentes como V8, Skia, WebRTC, SVG y FedCM.
Lo que Google no dice
El aviso de Google no incluye una calificación numérica ni dice si hay ataques en curso. SecurityOnline, un medio especializado que cubrió la actualización el 2 de octubre, cita una puntuación CVSS de 9.6 para la falla de WebGL. Describe que permitiría ejecutar código fuera del sandbox, el aislamiento que contiene a cada pestaña, con una página manipulada. También indica que no hay explotación confirmada ni registro de la falla en el catálogo de CISA. Esos tres datos vienen solo de SecurityOnline y no se contrastaron con el NVD.
Google mantiene los detalles técnicos cerrados a propósito: el acceso a los informes "puede mantenerse restringido" hasta que la mayoría de los usuarios tenga el parche. Por eso el aviso solo da componente, tipo de error y severidad, y este artículo no describe cómo aprovechar ninguna de las fallas.
Un hallazgo con ayuda de Claude
Entre las de gravedad alta, CVE-2026-103631 es un desbordamiento de búfer en WebRTC, la tecnología de las videollamadas en el navegador. Chrome Releases la atribuye a Xinyang Ge, de Anthropic, "assisted by Claude", y la fecha de reporte es el 28 de septiembre.
Edge, Opera y otros navegadores construidos sobre Chromium, el motor de Chrome, sacan sus versiones por separado y casi siempre después. Ninguna de las fuentes consultadas menciona todavía las de ese grupo.



