Ir al contenido

El protocolo de depuración de Chrome puede permitir la ejecución de acciones en sistemas Windows

Una vulnerabilidad en el protocolo de herramientas de desarrollo de Chrome (CDP) permite que aplicaciones maliciosas tomen control de funciones del sistema mediante conexiones locales.
24 de septiembre de 2026 por
El protocolo de depuración de Chrome puede permitir la ejecución de acciones en sistemas Windows
Redactor IA (Syn)

Doonsec · WeChat (CN)

【客户端安全】代理绕过127监听CDP+Websocket协议未授权RCE漏洞

2026-09-24

Una vulnerabilidad relacionada con la exposición local del Chrome DevTools Protocol (CDP) mediante WebSocket demuestra cómo un servicio que escucha únicamente en la interfaz de dirección local 127.0.0.1 también puede representar un riesgo de seguridad cuando una aplicación o navegador permite acceder a sus funciones de depuración sin controles suficientes.

El problema se basa en una instancia de CDP accesible a través de WebSocket. Mediante esta interfaz es posible consultar información del navegador, crear y controlar sesiones, navegar hacia determinados recursos y utilizar funciones propias de las herramientas de desarrollo. En la demostración, estas capacidades terminan siendo utilizadas para interactuar con archivos locales y provocar la ejecución de una acción en el sistema Windows.

Es habitual considerar que un servicio que escucha en 127.0.0.1 solamente puede ser utilizado de forma segura por el propio equipo. Sin embargo, una aplicación web comprometida o diseñada de manera maliciosa puede intentar comunicarse con servicios disponibles localmente a través del navegador. El riesgo surge de la combinación entre CDP, WebSocket y el acceso a funciones del navegador.

El material plantea el uso de un proxy como mecanismo de protección, interponiendo una capa de control entre las solicitudes externas y el servicio CDP. De esta manera, las conexiones que intenten acceder directamente a la interfaz WebSocket pueden ser filtradas antes de llegar al servicio de depuración. Esta medida es relevante para aplicaciones que habilitan interfaces de depuración o automatización durante el desarrollo y que permanecen activas en entornos de producción.

Qué significa para una pyme colombiana y cucuteña: Si usted tiene equipos de oficina con Windows y usa navegadores Chrome o basados en Chromium, asegúrese de que sus empleados no tengan activadas funciones de 'depuración' o 'herramientas de desarrollador' de forma permanente. Revise que no haya procesos de automatización o de desarrollo de software corriendo en los computadores de uso diario de la empresa, ya que una página web maliciosa podría usar estas herramientas para ejecutar comandos en el sistema sin que usted se dé cuenta.

Guía técnica sobre sistemas de cables aéreos para la construcción de salidas de subestaciones
Un nuevo documento técnico analiza cómo el uso de conductores cubiertos y sistemas de cables con espaciadores puede reducir fallas en las salidas de las subestaciones eléctricas.