
Google parcheó CVE-2025-10585, un día cero en Chrome V8 bajo explotación activa: esto es lo que es, por qué es importante y cómo mantenerse seguro.
Google ha lanzado un parche fuera de banda esta semana para CVE-2025-10585, una grave vulnerabilidad de type-confusion en el motor V8 JavaScript/WebAssembly de Chrome. El error no es teórico: el Grupo de Análisis de Amenazas de Google confirmó explotación activa en la naturaleza, lo que convierte esto en una actualización de alta urgencia para todos los que usan Chrome u otros navegadores basados en Chromium. Si tu instalación está atrasada, actualiza ahora. ⏳🔧
Los navegadores son el software más expuesto en la mayoría de los endpoints. Analizan contenido no confiable de todos los rincones de la web: anuncios, iframes, scripts, cargas de usuarios — y V8 es el motor que ejecuta ese contenido en Chrome. Una ejecución remota de código (RCE) confiable en V8 permite a un atacante convertir una sola página web manipulada, un anuncio o un script de terceros comprometido en un mecanismo de entrega de malware. Por eso los errores de V8 reciben atención inmediata, parches rápidos y, cuando se explotan, respuestas rápidas a incidentes. 🚨
A alto nivel, CVE-2025-10585 es un error de type-confusion. Type-confusion significa que el motor JavaScript trata incorrectamente un tipo de objeto interno como otro. En un motor fuertemente tipado que rastrea formas y tipos de objetos, mezclar esas expectativas puede causar que la memoria se lea o escriba incorrectamente. El resultado final es corrupción del heap — que los atacantes pueden convertir en primitivas poderosas como y . A partir de ahí, la escalera de escalada habitual conduce a la ejecución de código. ⚠️
Importante: Google ha confirmado que esto se vio en ataques del mundo real, lo que implica que los atacantes tenían una cadena funcional que iba desde una página web entregada hasta una ejecución confiable en las máquinas víctimas. 🕵️♂️
No publicaré código PoC ni recetas de explotación paso a paso. Pero para una audiencia técnicamente alfabetizada, aquí está el desglose conceptual seguro de cómo se ve una explotación típica de type-confusion en V8 y por qué es tan potente:
Esa secuencia explica por qué una sola RCE de V8 es una explotación de muy alto valor: puede convertir la navegación cotidiana en un compromiso total.
Mientras redactaba esto, revisé mi propio Chrome: estaba en 140.0.7339.128 (captura de pantalla adjunta por mí mientras escribía). Esa compilación es más antigua que las versiones estables parcheadas; actualizar a la compilación corregida lo resolvió para mí. Si tu versión es inferior a las compilaciones parcheadas, estás expuesto — actualiza ahora. 🔁
Google implementó la corrección en el canal Stable; las compilaciones parcheadas incluyen:
140.0.7339.185 / 140.0.7339.186140.0.7339.185Si tu Chrome muestra un número de compilación inferior a esos, actualiza de inmediato. Ten en cuenta que otros forks de Chromium (Edge, Brave, Vivaldi, Opera) heredan V8 y necesitarán sus parches de proveedor — consulta el aviso de cada proveedor. 📣
Google y otros proveedores a menudo limitan los detalles técnicos al principio porque los PoC públicos aceleran la explotación masiva. El proveedor quiere que la mayoría de los usuarios estén parcheados antes de dar a los investigadores una receta técnica completa. Ese equilibrio es por lo que a menudo verás primero un aviso breve y un parche, seguidos más tarde de informes detallados o diffs de parches que los investigadores puedan analizar de manera responsable. ⚖️
CVE-2025-10585 es otro recordatorio de dos verdades estructurales de la seguridad moderna:
Este zero-day es al menos el sexto zero-day de Chrome este año, mostrando tanto lo crítica que es la superficie de ataque de V8 como lo creativos que siguen siendo los atacantes. 📈
Si eres un investigador independiente y encuentras un PoC o una variante potencial de explotación, prioriza la divulgación coordinada. Reporta a Google TAG / seguridad de Chromium y evita la publicación pública mientras haya explotación activa. Publicar código de explotación durante la explotación activa amplifica el daño y socava los esfuerzos de protección. 🧾
CVE-2025-10585 no es solo una línea en un rastreador de vulnerabilidades. Es un ejemplo de lo rápido que un error puede pasar del descubrimiento a la armamentización cuando hay mucho en juego. La corrección existe — la tarea inmediata es simple: confirma tus compilaciones y actualiza. Más allá de eso, adopta disciplina de parches, refuerza la navegación para usuarios en riesgo y mantén tus controles de detección afinados. 🛡️
Mantente parcheado, mantente a salvo. 🗿
~ Aditya Bhatt