AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

**Actualizaciones Críticas en Chrome y Firefox Corrigen Decenas de Vulnerabilidades Graves**

### 1. Introducción

En un movimiento coordinado, Google y Mozilla han lanzado actualizaciones de seguridad para sus navegadores Chrome y Firefox, respectivamente, con el objetivo de mitigar más de treinta vulnerabilidades identificadas en las últimas semanas. Estos fallos abarcan desde ejecución de código y escalada de privilegios hasta escape de sandbox y fuga de información sensible, elevando el nivel de alarma entre profesionales de ciberseguridad y equipos de respuesta a incidentes. La rapidez en la publicación de los parches es indicativa del potencial explotable de estas vulnerabilidades, algunas de las cuales ya han sido objeto de exploits en entornos reales.

### 2. Contexto del Incidente o Vulnerabilidad

Tanto Chrome como Firefox son herramientas críticas en el ecosistema digital, utilizadas por miles de millones de usuarios y empresas a nivel global. La naturaleza multiplataforma y el frecuente uso en entornos corporativos los convierten en vectores atractivos para actores maliciosos. Las vulnerabilidades corregidas afectan a las versiones de escritorio y, en menor medida, a variantes móviles, con especial incidencia en sistemas Windows, macOS y Linux. La publicación de las actualizaciones coincide con un incremento significativo en los intentos de explotación de navegadores, según datos recientes del FBI y del ENISA.

### 3. Detalles Técnicos

**Chrome** ha lanzado la versión 125.0.6422.76 para Windows y macOS, y la 125.0.6422.77 para Linux, solucionando 20 vulnerabilidades, de las cuales al menos cinco han recibido una puntuación CVSS superior a 7,0. Entre los fallos más críticos destacan:

– **CVE-2024-4671:** Use-after-free en el componente Visuals. Permite ejecución remota de código al visitar una página web maliciosa.
– **CVE-2024-4672:** Escalada de privilegios a través de un fallo en la gestión de permisos de extensiones.
– **CVE-2024-4673:** Escape de sandbox mediante manipulación de objetos DOM.

El TTP asociado corresponde a técnicas T1203 (Exploitation for Client Execution) y T1548 (Abuse Elevation Control Mechanism) del marco MITRE ATT&CK. Se han detectado indicadores de compromiso (IoC) asociados a payloads en JavaScript y binarios maliciosos inyectados a través de iframes.

**Firefox**, por su parte, actualiza a la versión 126.0, corrigiendo 13 vulnerabilidades, tres de ellas catalogadas como críticas:

– **CVE-2024-5681:** Buffer overflow en WebGL, explotable para ejecutar código arbitrario.
– **CVE-2024-5682:** Fuga de información a través del historial de navegación, violando principios de confidencialidad.
– **CVE-2024-5683:** Fallo en la gestión de sandboxes, permitiendo la evasión de controles de seguridad.

Varios de estos fallos han sido ya incluidos en frameworks de explotación como Metasploit y reportados en foros underground, lo que incrementa el riesgo de ataques automatizados.

### 4. Impacto y Riesgos

La explotación exitosa de estas vulnerabilidades puede derivar en la toma de control total de los sistemas afectados, robo de credenciales, instalación de malware persistente y acceso lateral a redes corporativas. Un análisis de Risk Based Security estima que el 8% de los incidentes de brechas de datos en 2023 se originaron a través de navegadores vulnerables. La posible violación de normativas como GDPR y NIS2 coloca a las organizaciones bajo un elevado riesgo legal y reputacional, con sanciones que pueden superar los 20 millones de euros en caso de exposición de datos personales.

### 5. Medidas de Mitigación y Recomendaciones

Los desarrolladores recomiendan encarecidamente la actualización inmediata a las últimas versiones de Chrome (125.0.6422.76/77) y Firefox (126.0). Para entornos gestionados, se aconseja el despliegue automatizado vía herramientas de MDM y la monitorización de logs mediante SIEM para detectar actividad sospechosa post-mitigación. Además:

– Restringir la instalación de extensiones de fuentes no verificadas.
– Reforzar políticas de navegación segura y segmentar el acceso a recursos críticos.
– Desplegar soluciones EDR que monitoricen procesos hijos de los navegadores.

### 6. Opinión de Expertos

Analistas de Mandiant y CrowdStrike coinciden en que la frecuencia y criticidad de vulnerabilidades en navegadores subraya la necesidad de una gestión proactiva de parches y un enfoque Zero Trust en el acceso web. Según Rafael López, CISO de una entidad bancaria española, “la tolerancia a vulnerabilidades en navegadores debe ser cero; su explotación es una de las vías predilectas de ransomware y APTs”.

### 7. Implicaciones para Empresas y Usuarios

Las organizaciones deben considerar los navegadores como activos críticos dentro de su superficie de ataque, revisando sus políticas de actualización y formación de usuarios. Los equipos SOC deben actualizar sus reglas de detección ante posibles exploits, y los pentesters incorporar pruebas específicas sobre estas vulnerabilidades en sus auditorías. Para usuarios finales, la actualización inmediata y la evitación de sitios sospechosos son acciones imprescindibles para reducir el riesgo.

### 8. Conclusiones

La publicación simultánea de actualizaciones críticas para Chrome y Firefox pone en evidencia la sofisticación y persistencia de los ataques dirigidos a navegadores. La gestión ágil de vulnerabilidades, la formación continua y el refuerzo de controles técnicos son pilares imprescindibles para mitigar riesgos en un entorno cada vez más hostil y regulado.

(Fuente: www.securityweek.com)