CVE-2026-87491highbajo ataqueCWE-787

CVE-2026-87491: fallo de gravedad alta en Google Chrome

Publicada el · Actualizada el

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 3.1%
de la publicación al arma1 días
Publicada en NVD9 sept
1ª PoC+1d
CISA KEV9 sept
probabilidad de explotación
3.1%top 12% de las CVE
explotación observada
síCISA + VulnCheck
3 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 producto — porque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2026-09-23

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Una falla en el motor V8 de Chrome permite que atacantes escriban datos fuera de los límites de memoria mediante una página maliciosa, posibilitando la ejecución de código dentro de la sandbox del navegador.

Detalle técnico

Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en V8 permite ejecución de código arbitrario dentro de la sandbox de Chrome mediante HTML malicioso. El vector de ataque es basado en red (sitio visitado por el usuario); el impacto es ejecución de código confinado a la sandbox.

Resumen generado y traducido por IA a partir de la descripción oficial.
Out of bounds write in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: Medium)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.