RCE en sandbox explotado activamente en todas las versiones de Chromium
Una vulnerabilidad recién divulgada en Chrome/Chromium (CVE-2026-85046) en el motor JavaScript V8 permite la ejecución remota de código dentro del sandbox del navegador mediante una página web elaborada, y se confirma que está siendo explotada activamente en la naturaleza. Aunque el sandbox limita el compromiso directo del sistema, los comentaristas señalan que es un paso clave en cadenas de explotación con múltiples fallos y que pone de relieve los riesgos de una monocultura de navegadores y del JavaScript siempre activo. El incidente también reaviva el debate sobre el pago relativamente bajo de Google por esta recompensa y sobre la dependencia continuada del sector de lenguajes no seguros en memoria para software crítico expuesto a Internet.
Naturaleza de la vulnerabilidad y modelo de sandbox
- CVE-2026-85046 es un fallo de confusión de tipos en V8 que permite la ejecución arbitraria de código máquina dentro del sandbox del renderer de Chromium.
- Varios comentarios aclaran que esto no es una salida del sandbox: da control total del proceso del renderer, no del sistema operativo anfitrión.
- “RCE dentro del sandbox” se distingue de “JS arbitrario”: el código nativo puede hacer accesos inválidos a memoria, interactuar con IPC y alcanzar superficie de ataque a la que JS no puede llegar, lo que lo convierte en un paso clave en cadenas de explotación.
- El sandbox en sí depende de mecanismos del sistema operativo (por ejemplo, aislamiento de procesos, filtrado de syscalls); V8 también tiene su propio heap sandbox, probablemente implicado aquí.
Explotabilidad, impacto y “activamente explotado”
- La explotación requiere interacción del usuario (visitar una página elaborada), lo que explica la puntuación CVSS 8.8 en lugar de 9.8–10.
- Varios señalan que los ataques serios normalmente encadenan esto con otro fallo separado de escape del sandbox; por sí solo no puede acceder a archivos, crear procesos, etc.
- Otros subrayan que los atacantes suelen encadenar este tipo de fallos y que este CVE está en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, así que se confirma cierta explotación en el mundo real, aunque no se hayan revelado detalles.
- Hay debate sobre lo “grave” que es: algunos lo ven como algo rutinario para los navegadores modernos, mientras que otros enfatizan que sigue siendo un punto de apoyo importante.
Ecosistema de navegadores y respuestas de configuración
- Las versiones afectadas de Chrome son “hasta (sin incluir) 152.0.7977.82”; las correcciones ya están en Chrome estable y en otros navegadores basados en Chromium (Brave, Vivaldi, etc.).
- Algunos preguntan si las variantes reforzadas (por ejemplo, con JIT desactivado) se ven afectadas en la práctica.
- La discusión toca la monocultura de Chromium: cualquier navegador basado en Chromium hereda estos fallos del motor; esto lleva a algunos a preferir motores no Chromium (Firefox, WebKit, el emergente Ladybird).
Valor de bug bounty y ética
- Al parecer Google pagó 1.000 dólares por el informe; muchos consideran que es insultantemente bajo para un RCE de sandbox de alto impacto, dado lo que podrían pagar los mercados grises/negros.
- Un largo subhilo debate si los investigadores deberían vender a intermediarios o informar de forma responsable, y si los proveedores deberían pagar más cerca del “valor de mercado”.
- Algunos argumentan que las recompensas buscan incentivar la notificación, no superar a los criminales en ofertas; otros contraargumentan que pagar poco empujará el talento hacia los mercados clandestinos.
Seguridad de memoria, JIT y la web intensiva en JavaScript
- Varios comentarios conectan este fallo (confusión de tipos → corrupción de memoria) con el argumento más amplio a favor de lenguajes con seguridad de memoria o de tipos y en contra de C/C++ en motores de navegador.
- Se critica al JIT como una superficie de ataque grande y frágil; algunos lo desactivan (o desactivan JS por completo), pero señalan que eso provoca roturas importantes y regresiones de rendimiento en la web actual.
- Aparece una frustración más amplia por la necesidad de ejecutar JS/WASM arbitrario para la navegación básica, junto con nostalgia por un uso de la web más simple y centrado en documentos.