Una sola actualización corrigió múltiples vulnerabilidades críticas en componentes clave del navegador.

Google lanzó Chrome 155 con uno de los paquetes de correcciones de seguridad más grandes en los últimos tiempos. En el navegador cerraron a la vez 247 vulnerabilidades: 4 recibieron nivel crítico, 53 — alto, 122 — medio y otros 68 — bajo. Para Windows y macOS se distribuyen las versiones 155.0.8059.39/.40, para Linux — 155.0.8059.39.
El alcance es especialmente notable frente al lanzamiento anterior. Hace apenas unas semanas Google lanzó Chrome 154, que solucionó 108 vulnerabilidades, incluidas 11 críticas. Ahora en un solo ciclo los desarrolladores corrigieron más del doble de problemas.
Las cuatro vulnerabilidades críticas pertenecen a la clase use-after-free (uso posterior a la liberación de memoria), cuando un programa continúa trabajando con una zona de memoria después de liberarla. En la lista figuran CVE-2026-106382 en Chromecast, CVE-2026-106197 en el componente principal Browser, CVE-2026-106358 en Navigation y CVE-2026-106347 en Track.
Las descripciones publicadas muestran cuán peligrosos son algunos hallazgos. Los errores en Chromecast, Browser y Navigation permiten a un atacante remoto lograr la ejecución de código arbitrario fuera del entorno aislado mediante una página HTML especialmente manipulada. La vulnerabilidad en Track también permite la ejecución de código, pero dentro del entorno aislado del navegador.
Otras 53 problemas Google las clasificó como de alto riesgo. Los fallos afectaron SiteIsolation, FileSystem, ANGLE, WebAudio, WebRTC, HTML, Media, PDF y el motor V8. Este último ya se ha convertido en repetidas ocasiones en punto de entrada en ataques: en septiembre Google cerró a través de V8 el séptimo zero-day de Chrome desde el comienzo del año.
Un número inusualmente alto de hallazgos en Chrome 155 está relacionado con la búsqueda automatizada de vulnerabilidades. El investigador de Anthropic, mediante Claude, informó sobre 12 problemas de nivel crítico y alto, incluidas dos críticas. La escala del trabajo de la IA encaja bien en la tendencia general: recientemente Claude encontró 23 000 potenciales vulnerabilidades en código abierto, y los especialistas no daban abasto para verificar el flujo de resultados.
OpenAI Codex Security descubrió otras dos vulnerabilidades de alto nivel. Una está relacionada con use-after-free en HTML, la otra con confusión de tipos en V8. OpenAI presentó Codex Security como una herramienta que analiza proyectos completos, verifica los problemas encontrados y ayuda a preparar las correcciones.
En el comunicado oficial de lanzamiento de Chrome 155 Google no informó sobre la explotación de las nuevas vulnerabilidades en ataques reales. La compañía limita temporalmente el acceso a parte de los detalles técnicos hasta que la versión corregida esté instalada por la mayoría de los usuarios. El despliegue de la actualización llevará varios días o semanas.
Chrome suele descargar la versión nueva automáticamente; sin embargo, para aplicar el código corregido es necesario reiniciar el navegador. Comprobar la compilación instalada y buscar actualizaciones se puede hacer desde la sección «Acerca de Google Chrome».