Google Chrome corrige 27 vulnérabilités, dont deux failles critiques d’exécution de code

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Google a publié une mise à jour Google Chrome majeure visant à renforcer la sécurité de son navigateur. Cette nouvelle version corrige 27 vulnérabilités, parmi lesquelles figurent deux failles critiques pouvant permettre à un attaquant distant d’exécuter du code arbitraire sur un système vulnérable.

Cette mise à jour porte Chrome vers les versions 150.0.7871.114/.115 pour Windows et macOS, ainsi que 150.0.7871.114 pour Linux. Elle est déployée progressivement auprès des utilisateurs du monde entier. Google recommande toutefois de vérifier manuellement la disponibilité de la mise à jour depuis les paramètres du navigateur.

Les détails des versions publiées sont disponibles sur le Chrome Releases Blog :
https://chromereleases.googleblog.com/

Deux vulnérabilités critiques de type Use-After-Free

Les deux failles les plus sévères sont identifiées sous les références CVE-2026-15112 et CVE-2026-15129.

La première affecte le composant Ozone, la couche d’abstraction utilisée par Chrome pour communiquer avec les systèmes graphiques, tandis que la seconde touche le framework Views, responsable de l’interface utilisateur du navigateur.

Ces deux vulnérabilités sont des Use-After-Free (UAF), une catégorie de failles de corruption mémoire particulièrement dangereuse. Elles apparaissent lorsqu’un programme continue d’accéder à une zone mémoire déjà libérée, ouvrant la voie à une exécution de code arbitraire.

Pour mieux comprendre ce type de vulnérabilité, le MITRE CWE explique le fonctionnement des failles Use After Free (CWE-416) :
https://cwe.mitre.org/data/definitions/416.html

Dans un scénario d’attaque, un cybercriminel pourrait simplement convaincre une victime de visiter une page web spécialement conçue afin de compromettre son navigateur.

Plusieurs composants sensibles également concernés

Au-delà des deux vulnérabilités critiques, Google a également corrigé plusieurs failles de sécurité de niveau élevé touchant de nombreux composants internes de Chrome :

  • Autofill
  • WebRTC
  • V8 JavaScript Engine
  • ANGLE
  • WebGL
  • IndexedDB
  • Extensions API
  • Forms
  • Payments
  • Core
  • Ozone
  • Views
  • DOM
  • Navigation
  • Codecs
  • WebApp Install

Parmi elles, CVE-2026-15132 concerne le moteur JavaScript V8, l’un des composants les plus exposés du navigateur puisqu’il traite directement le code JavaScript exécuté par les sites web.

Une autre vulnérabilité importante, CVE-2026-15108, touche l’API des extensions Chrome via un dépassement d’entier pouvant compromettre l’intégrité du navigateur dans certains scénarios.

Des outils de sécurité automatisés ont permis la découverte

Google précise que plusieurs de ces vulnérabilités ont été détectées grâce à ses outils internes de recherche de bugs, notamment :

  • AddressSanitizer (ASan)
  • libFuzzer
  • Control Flow Integrity (CFI)

Ces technologies permettent d’identifier automatiquement des erreurs de gestion mémoire et des comportements anormaux avant qu’ils ne soient exploités par des attaquants.

Les bonnes pratiques de développement sécurisé de Google sont détaillées dans sa documentation officielle :
https://security.googleblog.com/

Aucune exploitation connue, mais une mise à jour fortement recommandée

À ce stade, Google indique ne disposer d’aucune preuve d’exploitation active de ces vulnérabilités.

Cependant, les failles de corruption mémoire restent parmi les plus recherchées par les cybercriminels, car elles peuvent être combinées à d’autres techniques, notamment des contournements de la sandbox de Chrome, afin d’obtenir une compromission complète du système.

Les utilisateurs sont donc invités à installer immédiatement la dernière version du navigateur en ouvrant Paramètres > À propos de Google Chrome, ou en consultant directement la page officielle de téléchargement :

https://www.google.com/chrome

Une sécurité qui repose sur des mises à jour régulières

Cette nouvelle mise à jour Google Chrome rappelle une nouvelle fois que les navigateurs modernes demeurent des cibles privilégiées pour les cyberattaques. Face à la multiplication des vulnérabilités liées à la gestion de la mémoire, l’installation rapide des correctifs publiés par les éditeurs reste l’un des moyens les plus efficaces de protéger les postes de travail contre les attaques exploitant des failles zero-day ou récemment divulguées.

Source

Chrome Update

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire