El 20 de agosto de 2026 (día civil en Europe/Madrid que resume este digest) Google sí firmó un segundo aviso estable de Chrome 151. El canal de escritorio pasó a 151.0.7922.173 en Linux y a 173 o 174 en Windows y macOS, con siete fallos. El crítico es CVE-2026-76017: un use-after-free en Chromoting, la pieza de Chrome Remote Desktop. Un atacante remoto, según el aviso, puede ejecutar código fuera del sandbox con tráfico de red hecho a medida. No es la lista de 15 del martes. 01,02
Este resumen cierra con fuentes consultadas el 24 de agosto de 2026. Distingue el parche del jueves de WebGL y Dawn, ya contados. No trata la carta de Poolside ni el incidente de Thinking de ChatGPT, que van en el digest de IA.
avisos del Chrome 151.173 estable
Uno crítico y seis altos. Lista distinta de los 15 del 18. No es un recuento de equipos ya parcheados.
versión mínima que cierra el use-after-free de Chromoting
Linux: 173. Windows y macOS: 173 o 174. Hay que reiniciar el navegador.
actualizaciones que Microsoft anunció el jueves
Azure, Entra ID, Exchange, Fabric y Partner Center, entre otros. Casi todas, mitigación en el servidor.
El fallo vive en el escritorio remoto, no en WebGL
El aviso estable del jueves, en Chrome Releases, no reabre CVE-2026-76034 ni el 76036. Chromoting habla con la red; WebGL pinta en la GPU. Son dos superficies. Cyberpress resume la tabla: el 76017 es crítico; el 76018 eleva privilegios en Import; el 76020 es una condición de carrera en V8. El despliegue es gradual. Quien no quiera esperar abre Ajustes y Acerca de Chrome. 01,02
Un CVE de Entra ID que el cliente no parchea
SecurityWeek fecha en el jueves las 22 actualizaciones. CVE-2026-69836 es un RCE en Entra ID que Microsoft dice haber hallado y cerrado por su lado. Un portavoz, según cobertura posterior, lo presentó como transparencia, no como una tarea para el administrador. El mismo paquete incluye fallos de elevación en Azure SQL, Azure Arc y Exchange Online que SecurityWeek marca con CVSS 10. Tampoco piden, en la mayoría, un clic del cliente. 03
Qué no rompió el 20, y qué queda abierto
El jueves no trajo un procesador nuevo. Dejó un Chrome que otra vez se actualiza y un directorio de identidad que Microsoft dice haber tapado sin que el cliente toque nada.
En conjunto, el 20 de agosto dejó el silicio donde estaba y un navegador cuyo parche útil, otra vez, es cerrar Chrome y dejar que termine la actualización.
Fuentes
Priorizamos fuentes institucionales y enlazamos la página exacta que sustenta cada afirmación.
- 01Stable Channel Update for Desktop ↗
Google Chrome Releases · primaria · Consultada el 2026-08-24
- 02Google Chrome 151 Patches Critical Use-After-Free Bug and Six High-Severity Flaws ↗
Cyber Press · periodística · Consultada el 2026-08-24
- 03Microsoft Patches Exploited Entra ID Vulnerability ↗
SecurityWeek · periodística · Consultada el 2026-08-24