Chrome 153 corrige 42 vulnerabilidades, tres de ellas críticas: qué significan y cómo actualizar hoy
Chrome 153 ya está en el canal estable y corrige 42 vulnerabilidades, tres de ellas críticas. La peor se activa al abrir una página creada a propósito y permite leer memoria fuera del sandbox. Actualizar el navegador toma un minuto.
Qué trae Chrome 153 y a quién alcanza
Google publicó la actualización en el canal estable el 15 de septiembre de 2026. Llegó como 153.0.8010.47 y 153.0.8010.48 en Windows y macOS, y como 153.0.8010.47 en Linux. En total se corrigen 42 vulnerabilidades: tres críticas y 28 de severidad alta, según el recuento que la compañía publica junto a cada parche.
Las versiones exactas: Windows, macOS y Linux
Los equipos Windows y macOS reciben los dos sufijos de la misma entrega; Linux, uno solo. Si el número de tu versión es anterior a 153.0.8010.47, todavía no tienes estos parches de seguridad.
42 fallos corregidos: tres críticos y 28 de severidad alta
La cifra importa menos que su distribución. Varios de los fallos graves viven en componentes que el usuario toca sin darse cuenta, como el motor de gráficos o los procesos que ejecutan tareas en segundo plano. Ese es el grupo que conviene cerrar rápido.
Lee también
Cómo comprobar en 30 segundos si ya estás actualizado
Abre el menú del navegador y entra en "Acerca de Google Chrome" (o escribe chrome://settings/help en la barra de direcciones). El navegador buscará la actualización y, si la descarga, pedirá reiniciar para aplicarla. Mientras no reinicies, el parche no está activo.
Los tres fallos críticos, en palabras claras
No hace falta un curso de explotación para entender qué se arregló; basta saber qué clase de error es cada uno.
CVE-2026-91726: lectura fuera de límites en WebGL
Es el peor de los tres. La descripción del fallo señala una lectura fuera de límites en WebGL en Chrome en Android anterior a 153.0.8010.47, que permitía a un atacante remoto leer memoria fuera del sandbox mediante una página HTML creada a propósito. En simple: el navegador lee una zona de memoria que no le corresponde y esa lectura logra salir del compartimento donde debería quedar contenida.
CVE-2026-91721: use-after-free en Internals
Un use-after-free ocurre cuando el programa libera un objeto y después lo sigue usando. Si en ese hueco de memoria alguien coloca datos propios, puede cambiar lo que el proceso hace. Este caso está en Internals, el componente que inspecciona el estado interno del navegador.
CVE-2026-91749: use-after-free en Workers
Mismo error de gestión de memoria, pero en los Workers: los hilos que ejecutan código en paralelo para que la interfaz no se congele. Los fallos en Workers son delicados porque corren con su propio contexto y permisos.
Qué significa que Google los clasifique como críticos
En la escala de Chromium, "crítico" apunta a fallos que pueden comprometer el aislamiento del navegador sin depender de que la víctima haga algo elaborado. No es una etiqueta comercial: es la categoría que la compañía reserva para lo que exige parche inmediato.
Por qué el fallo de WebGL importa más de lo que parece
WebGL no es un detalle: es la puerta del 3D en el navegador
WebGL es la API que dibuja 3D dentro del navegador: visores de producto, configuradores, escenas interactivas, gráficos pesados. Cada vez más proyectos web dependen de ella, y por eso un fallo en esa superficie no es periférico.
Una página HTML creada a propósito basta como vector
El detalle incómodo es el vector: no hace falta instalar nada. Basta con que la persona abra una página preparada. En un equipo de trabajo, eso convierte cualquier enlace desconocido en un riesgo real mientras la versión no esté al día.
El sandbox y sus límites: leer memoria fuera de él
El sandbox es el compartimento donde el navegador encierra cada pestaña para que un fallo no se lleve el sistema completo. Cuando una lectura de memoria escapa de ese límite, el problema deja de ser "la pestaña se cae" y pasa a ser "el proceso lee datos que no debería".
El otro tramo del ciclo: Firefox
Chrome no fue el único en moverse: Mozilla publicó su propia actualización de seguridad el 15 de septiembre de 2026.
La actualización de seguridad de Mozilla del 15 de septiembre
Las notas de la rama ESR 115.41.0 quedaron publicadas con esa fecha. Esa rama la mantiene Mozilla solo para equipos antiguos, como Windows 7 y 8.1 o macOS 10.12 a 10.14, y para el resto recomienda la rama ESR 140.
115 vulnerabilidades entre ambos navegadores, según el recuento de la prensa especializada
Sumando Chrome y Firefox, la prensa de seguridad cuenta 115 vulnerabilidades resueltas en el mismo ciclo. Es un recuento de medios, no una cifra oficial de Google ni de Mozilla: sirve como orden de magnitud, no como dato exacto.
Cómo verificar tu versión de Firefox sin adivinar números
Abre el menú de Firefox y entra en "Acerca de Firefox". El navegador dirá si está al día y descargará la actualización si corresponde. Evita comparar con números de versión que leíste en un titular: la rama estable y las ESR avanzan en paralelo.
La semana también fue movida en Windows
Escritorio remoto: la actualización fuera de banda que arregla lo que rompió el Patch Tuesday
Los parches de septiembre dejaron inestable el Escritorio remoto: fallos al conectar por RDP y al iniciar sesión, además de servidores que dejaban de responder. Microsoft respondió con una actualización fuera de banda el 15 de septiembre; para Windows 11 24H2 y 25H2 la pieza es la KB5129195.
Excel y el copiar-pegar: el error que Microsoft ya reconoció
En paralelo, la actualización KB5002914 rompe el copiar y pegar de Excel, algo que la compañía ya reconoció. Si el equipo depende de Excel para operar, conviene leer las notas del KB antes de aplicarlo en producción a ciegas.
La lección: actualizar rápido, pero leer las notas antes de reiniciar todo
Las dos historias van juntas: la seguridad no admite espera, pero aplicar todo sin leer puede cambiar un fallo de seguridad por un fallo de productividad. Parchea y revisa después qué cambió en los servicios críticos.
Qué revisar antes de seguir trabajando
Navegador, sistema y extensiones: los tres vectores de todos los días
Son las tres superficies que más se tocan y menos se auditan. Actualizar navegador y sistema es el paso obvio; revisar las extensiones instaladas suele ser el pendiente eterno.
Extensiones viejas sin mantener: el riesgo silencioso
Una extensión sin actualizaciones en meses puede leer todo lo que pasa en tus pestañas. Vale la pena repasar la lista y borrar lo que ya no uses: las treinta extensiones de Chrome que aparecieron con malware son el recordatorio de que el problema ya ocurrió.
Si administras equipos de trabajo o de un cliente
Comprueba la versión del navegador en los puestos, no solo en el tuyo. Un solo equipo atrasado basta para que el resto del parche sirva de poco.
Conclusión
Chrome 153 arregla 42 vulnerabilidades, tres de ellas críticas, entre ellas una lectura de memoria en WebGL que se dispara con abrir la página equivocada. La tarea de hoy es corta: reinicia el navegador, confirma la versión y repasa tus extensiones. Si quieres seguir cerrando superficie de ataque, en el blog ya vimos cómo elegir alternativas de apps gratuitas y seguras sin datos personales para no depender de software que no sabes qué hace con tu información.

