CVE-2026-11645: Chrome V8 Día Cero — OOB Read/Write In-Browser RCE Analysis
Análisis técnico del Chrome V8 fuera de límites leer / escribir corrupción de memoria de cero días explotado en campañas de vigilancia orientadas.
CVE-2026-11645
Severidad: CVSS 8.8
Situación: ⚠️ Explorado activamente Navegador en el Día Cero
Componente de destino: Google Chrome V8 EngineEste post forma parte del Semana del 12 de junio de 2026.
Vulnerability Overview
CVE-2026-11645 es una vulnerabilidad de lectura y escritura fuera de límites en Chrome V8 JavaScript/WebAssembly engine, valorado CVSS 8.8 High. Google confirmó la explotación activa en la naturaleza antes de parchear. CISA lo ha añadido al catálogo de vulnerabilidades explotadas conocidas Junio 9, 2026, con los organismos del FCEB obligados a remediar antes del 23 de junio.
CVE: CVE-2026-11645
CVSS v3.1: 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H)
CWE: CWE-787 (Out-of-bounds Write) / CWE-125 (Out-of-bounds Read)
Componente: V8 JavaScript/WebAssembly engine
Fijado en: Chrome 149.0.7827.102/.103 (Windows/macOS), 149.0.7827.102 (Linux)
Fecha del parche: 8 de junio de 2026
CISA KEV: 9 de junio de 2026 Plazo de rehabilitación: 23 de junio de 2026
Análisis técnico
El compilador JIT de V8 realiza optimizaciones agresivas incluyendo la especialización de tipo y la eliminación de límites. Cuando un patrón de JavaScript diseñado engaña al optimizador de V8 para eliminar un control de límites en una operación de array tipo, lecturas posteriores y escritos pueden ocurrir fuera de los límites de búfer previstos en el montón V8. El acceso OOB se puede aprovechar para corromper objetos adyacentes en el montón gestionado de V8, lo que permite:
- Tipo de confusión entre tipos de objetos V8
- Arbitrary read de la memoria del montón V8 (discreción de punteros, secretos)
- Escrito controlado a salto V8 (puntos de función de sobreescritura, problemas JIT)
- In-renderer RCE dentro de la caja de arena del renderizador Chrome
Un escape de caja de arena completa (para la ejecución de código de nivel OS) requiere encadenamiento con una segunda vulnerabilidad —típicamente un escape de caja de arena Chrome o un kernel de Windows EoP. Las cadenas de explotación activas de este tipo se han observado en campañas de spyware y sofisticados actores de amenazas a lo largo de 2026.
Escenario de ataque
1. Attacker hosts or injects a crafted HTML page with malicious JavaScript
2. Victim visits the page (or is served it via malvertising, phishing, or XSS)
3. CVE-2026-11645 triggers OOB write in V8 → in-renderer code execution
4. [Optional] Sandbox escape via second vulnerability → OS-level compromise
5. Payload delivery: credential stealer, RAT, cryptominer, ransomware dropper
Exploitation artifacts to watch for:
- Chrome renderer crashes (check Event Viewer: Application log, source: Application Error)
- Unusual child processes spawned from chrome.exe or chrome --renderer
- Outbound connections from chrome.exe to unexpected IPs
Remediación
# Check current Chrome version
# Windows (PowerShell):
(Get-ItemProperty "HKLM:\SOFTWARE\Google\Chrome\BLBeacon").version
# Target: 149.0.7827.102 or higher
# Force Chrome update (Windows, run as admin):
& "C:\Program Files\Google\Chrome\Application\chrome.exe" --update
# Verify via Chrome UI:
# chrome://settings/help → "Google Chrome is up to date"
# Enterprise deployment (WSUS/Intune/GPO):
# Deploy Chrome 149.0.7827.102+ MSI via your standard endpoint management tool
# Force update policy: Set ExtensionInstallForcelist and update deadline
# Linux (Debian/Ubuntu):
apt-get update && apt-get install --only-upgrade google-chrome-stable
# Linux (RHEL/Fedora):
dnf update google-chrome-stable
# macOS:
# Drag-and-drop update from chrome://settings/help or via Homebrew:
brew upgrade --cask google-chrome
# Microsoft Edge (Chromium-based) — typically patches within 48h:
winget upgrade Microsoft.Edge
Este es el quinto Chrome de día cero parcheado en 2026 después de CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, y CVE-2026-5281. La cadencia de parche del navegador debe ser tratada como un proceso continuo, no una tarea mensual.