Noticias con acento.

Logotipo de Chrome, un círculo con segmentos rojo, amarillo y verde alrededor de un centro azul.
Internet

Chrome 154 repara una falla crítica de WebGL y diez más

Google no reporta explotación activa, pero la actualización llega por oleadas; una de las fallas la halló un investigador de Anthropic con ayuda de Claude.

Compartir

Quien use Chrome en computadora debería abrir Configuración > Acerca de Chrome y comprobar que tiene la versión 154.0.8037.97 o una posterior. Google publicó esa versión del canal Stable el 1 de octubre con 11 correcciones de seguridad, según Chrome Releases, el blog oficial del navegador. El parche existe, pero la compañía advierte que llegará "en los próximos días o semanas".

La versión es la 154.0.8037.97 o .98 para Windows y Mac, y la 154.0.8037.97 para Linux. El navegador la descarga solo y se aplica al reiniciarlo. Chrome Releases solo cubre escritorio: no confirma versión para Android ni iOS.

La crítica lleva el identificador CVE-2026-103628 y es una escritura fuera de límites en WebGL. Esa interfaz sirve al navegador para dibujar gráficos 3D. El aviso la registra como reportada por Google el 21 de agosto de 2026. Las otras diez son nueve de gravedad alta y una media, en componentes como V8, Skia, WebRTC, SVG y FedCM.

Lo que Google no dice

El aviso de Google no incluye una calificación numérica ni dice si hay ataques en curso. SecurityOnline, un medio especializado que cubrió la actualización el 2 de octubre, cita una puntuación CVSS de 9.6 para la falla de WebGL. Describe que permitiría ejecutar código fuera del sandbox, el aislamiento que contiene a cada pestaña, con una página manipulada. También indica que no hay explotación confirmada ni registro de la falla en el catálogo de CISA. Esos tres datos vienen solo de SecurityOnline y no se contrastaron con el NVD.

Google mantiene los detalles técnicos cerrados a propósito: el acceso a los informes "puede mantenerse restringido" hasta que la mayoría de los usuarios tenga el parche. Por eso el aviso solo da componente, tipo de error y severidad, y este artículo no describe cómo aprovechar ninguna de las fallas.

Un hallazgo con ayuda de Claude

Entre las de gravedad alta, CVE-2026-103631 es un desbordamiento de búfer en WebRTC, la tecnología de las videollamadas en el navegador. Chrome Releases la atribuye a Xinyang Ge, de Anthropic, "assisted by Claude", y la fecha de reporte es el 28 de septiembre.

Edge, Opera y otros navegadores construidos sobre Chromium, el motor de Chrome, sacan sus versiones por separado y casi siempre después. Ninguna de las fuentes consultadas menciona todavía las de ese grupo.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies