Ataques confirmados: Google lanza una actualización de emergencia para 2 mil millones de usuarios de Chrome

Actualizado el 19 de noviembre con la confirmación de que la Agencia de Defensa Cibernética de EE. UU. ha emitido una fecha límite de actualización para los usuarios de Chrome dada la gravedad de este nuevo día cero.

Google advirtió repentinamente que se estaban produciendo ataques a Chrome y lanzó una actualización de emergencia para todos los usuarios de escritorio. «Google es consciente de la existencia de un exploit para CVE-2025-13223», confirmó la empresa el lunes.

La vulnerabilidad, una «confusión de tipos en V8», fue descubierta por el Grupo de Análisis de Amenazas de Google la semana pasada. Esta solución se implementó rápidamente, destacando su gravedad.

Esta gravedad ahora ha sido destacada por la Agencia de Defensa Cibernética de EE. UU., que ha ordenado al personal federal que actualice o deje de usar Chrome. CISA agregó CVE-2025-13223 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 19 de noviembre y confirmó la fecha límite del 10 de diciembre para que los usuarios de la agencia federal actualicen o «interrumpan el uso del producto».

Forbes¿Samsung instaló «software espía israelí no extraíble» en su teléfono?

Si bien la orden de actualización formal de CISA es sólo para el personal federal, su mandato es «para el beneficio de la comunidad de ciberseguridad y los defensores de la red y para ayudar a todas las organizaciones a gestionar mejor las vulnerabilidades y mantenerse al día con la actividad de amenazas».

Por lo tanto, todos los usuarios de Chrome deberían actualizar sus navegadores ahora. La actualización debería descargarse automáticamente, pero deberá reiniciar su navegador para asegurarse de que se instale y surta efecto. Tus pestañas habituales se recargarán, pero tus pestañas privadas de «incógnito» no.

Si bien falta información más detallada sobre esta última amenaza de día cero, el tipo de falla podría permitir que un atacante remoto desestabilice un sistema o ejecute su propio código arbitrario para exfiltrar datos o inyectar software malicioso en un dispositivo objetivo.

Este tipo de fallas también se pueden encadenar con otras vulnerabilidades para proporcionar un punto de entrada inicial a un dispositivo o a la red en la que se encuentra ese dispositivo.

Según NIST, esta «confusión de tipos en V8 en Google Chrome anterior a 142.0.7444.175 permitía a un atacante remoto explotar potencialmente la corrupción del montón a través de una página HTML diseñada». A la vulnerabilidad se le ha asignado una calificación de gravedad alta.

Forbes“Actualiza ahora”, advierte Microsoft tras confirmar la actualización urgente de Windows

Como siempre, Google también afirma que «el acceso a los detalles del error y a los enlaces puede estar restringido hasta que la mayoría de los usuarios se actualicen con una solución. También mantendremos las restricciones si el error existe en una biblioteca de terceros de la que dependen otros proyectos de manera similar, pero que aún no se ha solucionado».

La actualización lleva el canal estable de Chrome a 142.0.7444.175/.176 para Windows y 142.0.7444.176 para Mac. Para Linux es 142.0.7444.175. Si bien el texto estándar de Google dice «lanzamiento en los próximos días/semanas», puede esperar la actualización hoy.

Si bien los días cero de Google Chrome son algo habitual, Google se atribuye un gran mérito por la velocidad con la que se desarrollan e implementan las soluciones. No hace falta decir que todos los usuarios deben actualizar su navegador tan pronto como vean el indicador de reinicio.

Andy Yaipen

Acerca de Andy Yaipen

Andy Yaipen es un matemático emprendedor, ingeniero industrial que intenta ayudar en temas académicos y profesionales en empresas tecnológicas en latinoamerica y en el mundo.

Ver todas las entradas de Andy Yaipen →