剣 KENSAI
Informe de seguridad 🔴 Crítico

Vulnerabilidades de día cero en navegadores: Chrome V8 y el sandbox de Firefox explotados

5 min de lectura
URGENCIA CRÍTICA

Resumen ejecutivo

Google corrige una vulnerabilidad de día cero explotada activamente en el motor JavaScript V8 de Chrome. Mozilla publica una actualización de emergencia de Firefox para una vulnerabilidad de escape del sandbox. Microsoft Edge hereda los fallos de Chromium mientras aumentan los ataques desde navegadores dirigidos a usuarios empresariales.

⚡ En resumen: actualiza TODOS los navegadores inmediatamente; estos exploits están dirigidos a empleados del sector financiero.

🔴
Crítico

CVE-2026-0892: vulnerabilidad de día cero por confusión de tipos en Chrome V8

Por qué es importante

Google ha publicado una actualización de emergencia de Chrome para corregir una vulnerabilidad de confusión de tipos en el motor JavaScript V8 que está siendo explotada activamente en entornos reales. La vulnerabilidad permite ejecutar código de forma remota al visitar un sitio web malicioso. El exploit se ha observado en ataques dirigidos a empleados del sector financiero.

Peor escenario posible

Impacto Descripción
RCE Ejecución de código arbitrario en el contexto del navegador
Escape del sandbox Combinada con un segundo fallo, permite acceder por completo al sistema
Robo de credenciales Acceso a las contraseñas y cookies guardadas en el navegador
Ataque drive-by No requiere ninguna interacción del usuario aparte de visitar una página

Cómo protegerte — Medidas que debes tomar

  • Actualiza Chrome a la versión 132.0.6834.110 inmediatamente
  • Activa las actualizaciones automáticas en todos los navegadores administrados
  • Verifica la actualización mediante chrome://settings/help
  • Empresas: distribuid la actualización mediante Chrome Browser Cloud Management
  • Implementa el aislamiento del navegador para usuarios de alto riesgo
🦊
Crítico

CVE-2026-0901: escape del sandbox de Firefox

Por qué es importante

Mozilla corrigió una vulnerabilidad crítica de escape del sandbox en Firefox que permite a los atacantes salir del sandbox del navegador y ejecutar código con los privilegios del usuario. Combinada con un fallo del motor de renderizado, permite comprometer por completo el sistema.

Peor escenario posible

💻

Control total del sistema

Control total del sistema tras visitar un sitio web malicioso.

🦠

Instalación de malware

Es posible instalar malware sin el consentimiento del usuario.

📂

Robo de datos

Robo de todos los datos del navegador y de los archivos locales.

🔄

Movimiento lateral

Posibilidad de persistencia y propagación por la red.

Cómo protegerte — Medidas que debes tomar

  • Actualiza Firefox a la versión 135.0.1 inmediatamente
  • Empresas: desplegad la actualización mediante la directiva de grupo/MDM
  • Activa la protección contra rastreo mejorada (modo estricto)
  • Considera Firefox ESR para el despliegue empresarial
  • Implementa el filtrado de contenido web para sitios maliciosos conocidos
🔷
Urgente

Vulnerabilidades de Chromium en Microsoft Edge

Por qué es importante

Microsoft Edge hereda todas las vulnerabilidades de Chromium y requiere la aplicación de parches por separado. Las organizaciones que utilizan Edge deben asegurarse de desplegar sus actualizaciones junto con los parches de Chrome para mantener la seguridad.

Cómo protegerte — Medidas que debes tomar

  • Actualiza Edge a la versión 132.0.2957.99 o posterior
  • Activa las actualizaciones automáticas de Edge
  • Verifica las políticas de actualización de Edge en Intune/SCCM
  • Considera estandarizar el uso de un único navegador para facilitar la administración
⛏️
Alto

Aumento del cryptojacking basado en WebAssembly

Por qué es importante

Una nueva oleada de cryptojacking desde navegadores utiliza WebAssembly para minar de forma eficiente mientras evita la detección. Los anuncios maliciosos y los sitios web comprometidos inyectan código de minería que persiste entre sesiones del navegador mediante service workers.

Cómo protegerte — Medidas que debes tomar

  • Despliega extensiones de navegador que bloqueen los criptomineros
  • Supervisa el uso inusual de CPU en los procesos del navegador
  • Implementa políticas de seguridad de contenido que bloqueen los scripts insertados directamente
  • Utiliza bloqueadores de anuncios con detección de criptomineros
  • Activa el modo de ahorro de batería de Chrome para detectar un uso elevado de CPU
🔌
Alto

Riesgos en la cadena de suministro de extensiones de navegador

Por qué es importante

Los investigadores de seguridad descubrieron que el 15 % de las extensiones populares de Chrome han cambiado de propietario durante el último año, a menudo pasando a manos de entidades desconocidas. Varias extensiones que antes eran legítimas se han convertido en herramientas maliciosas tras su adquisición.

Cómo protegerte — Medidas que debes tomar

  • Audita las extensiones de navegador instaladas en toda la organización
  • Implementa una lista de extensiones permitidas mediante la administración de navegadores
  • Elimina las extensiones que ya no reciben mantenimiento
  • Supervisa los cambios en los permisos de las extensiones
  • Utiliza perfiles de navegador empresariales con la instalación de extensiones restringida

Ejecuta ahora un análisis de KENSAI para comprobar si tus sistemas están afectados

🗡️ Analiza tus sistemas →

Tu lista de medidas para esta semana

Crítico — Hazlo hoy
  • Actualiza Chrome a la versión 132.0.6834.110
  • Actualiza Firefox a la versión 135.0.1
  • Actualiza Microsoft Edge a la versión más reciente
  • Verifica las versiones de los navegadores en todos los dispositivos administrados
Alto — Hazlo esta semana
  • Activa las actualizaciones automáticas de los navegadores en toda la organización
  • Audita y restringe las extensiones de navegador
  • Implementa el aislamiento del navegador para tareas sensibles
  • Despliega el filtrado de contenido web
Medio — Continuo
  • Activa la protección contra rastreo mejorada
  • Configura las cabeceras de la política de seguridad de contenido
  • Forma a los usuarios para reconocer ataques desde el navegador

🛡️ ¿Tu sitio web es seguro?

Descubre las vulnerabilidades antes que los atacantes.

Analiza tu sitio web gratis →