Chrome : Google corrige une faille zero-day V8 exploitée activement

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Google a publié une mise à jour urgente de Chrome pour corriger CVE-2026-85046, une vulnérabilité zero-day déjà exploitée dans des attaques. La faille affecte V8, le moteur chargé d’exécuter JavaScript et WebAssembly dans le navigateur, et peut mener à l’exécution de code dans la sandbox après la visite d’une page spécialement conçue.

Le correctif fait partie d’une mise à jour comprenant douze corrections de sécurité. Les utilisateurs doivent installer Chrome 152.0.7977.82 ou une version ultérieure et redémarrer complètement le navigateur.

CVE-2026-85046 : une confusion de types dans V8

Une confusion de types se produit lorsqu’un programme traite une donnée comme si elle appartenait à une autre structure. Dans un moteur JavaScript optimisé, une hypothèse incorrecte sur le type d’un tableau ou d’un objet peut entraîner une lecture ou une écriture mémoire hors du comportement prévu.

Selon la description publique, la faille pouvait permettre à un attaquant distant d’exécuter du code arbitraire à l’intérieur de la sandbox de Chrome via une page HTML piégée. Le chercheur Salvatore Gulizia, connu sous le pseudonyme Serotav, a signalé le problème à Google le 4 août 2026.

Pourquoi une faille dans V8 est critique

V8 analyse et compile du code fourni par les sites visités. Il constitue donc une surface d’attaque exposée en permanence. Une compromission du moteur peut donner à l’attaquant un premier niveau d’exécution dans le processus de rendu.

La sandbox limite normalement l’accès au reste du système. Pour une compromission totale, l’attaquant doit souvent combiner la faille V8 avec un second défaut permettant de sortir de cette isolation. Même sans chaîne complète publiquement connue, l’exploitation active justifie une mise à jour immédiate.

Des attaques confirmées, mais peu de détails

Google a confirmé qu’un exploit pour CVE-2026-85046 existait dans la nature. L’entreprise n’a pas détaillé l’identité des attaquants, les régions ciblées ou la chaîne technique utilisée. Cette retenue est habituelle pendant le déploiement d’un correctif afin de réduire les informations immédiatement réutilisables.

Il s’agit de la sixième zero-day Chrome corrigée en 2026 après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645.

Quelles versions installer ?

  • Windows et macOS : Chrome 152.0.7977.82 ou 152.0.7977.83, selon le canal de distribution.
  • Linux : Chrome 152.0.7977.82 ou une version ultérieure.
  • Navigateurs Chromium : appliquer les mises à jour de Microsoft Edge, Brave, Opera ou Vivaldi dès leur publication.

Pour vérifier la version, ouvrez le menu de Chrome, sélectionnez Aide > À propos de Google Chrome, laissez le téléchargement se terminer puis cliquez sur Relancer. Garder les fenêtres ouvertes sans redémarrer peut laisser les anciens processus en mémoire.

Mesures pour les entreprises

  • Contrôler les versions réelles sur les postes gérés plutôt que de supposer que la mise à jour automatique a abouti.
  • Forcer un redémarrage du navigateur après le délai prévu et surveiller les appareils qui restent hors conformité.
  • Appliquer une politique similaire aux navigateurs Chromium secondaires installés sur le parc.
  • Examiner les alertes EDR liées aux processus enfants de Chrome, aux accès mémoire inhabituels et aux téléchargements suspects.
  • Limiter les extensions non approuvées, car elles augmentent la surface d’attaque et peuvent compliquer l’investigation.
  • Prioriser les postes d’administrateurs, développeurs et utilisateurs ayant accès à des applications sensibles.

Que faire en cas de navigation suspecte ?

Une visite d’une page malveillante ne prouve pas à elle seule une compromission, mais un poste non corrigé ayant déclenché des alertes doit être isolé et analysé. Les équipes peuvent examiner la chronologie du navigateur, les processus créés, les téléchargements et les connexions réseau associées.

Si une exécution de code est suspectée, il faut appliquer la procédure de réponse à incident, révoquer les sessions sensibles utilisées depuis le poste et renouveler les secrets potentiellement exposés.

Sources

Les versions et la confirmation de l’exploitation proviennent du bulletin officiel Chrome Releases du 3 septembre 2026. Les détails techniques et le contexte sont synthétisés à partir de The Hacker News.

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire