Chrome : la faille zero-day CVE-2026-87491 dans V8 est exploitée activement

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

Google a publié Chrome 153 avec un correctif pour CVE-2026-87491, une vulnérabilité zero-day du moteur JavaScript et WebAssembly V8. L’entreprise confirme qu’un code d’exploitation existe et qu’il est utilisé dans des attaques réelles, ce qui rend la mise à jour prioritaire pour les particuliers comme pour les organisations.

La faille est une écriture hors limites dans la mémoire. Selon la description associée à la CVE, une page HTML spécialement conçue peut permettre à un attaquant distant d’exécuter du code arbitraire à l’intérieur de la sandbox du navigateur. Les versions de Google Chrome antérieures à 153.0.8010.36 sont concernées.

CVE-2026-87491 : ce que l’on sait de la faille V8

V8 est le composant de Chrome chargé d’interpréter et d’exécuter JavaScript ainsi que WebAssembly. Il traite donc en permanence du contenu provenant des sites visités. Une erreur de gestion de la mémoire à cet endroit constitue une surface d’attaque sensible, car du code fourni par une page distante peut atteindre le moteur sans installation préalable d’un logiciel.

Une écriture hors limites se produit lorsqu’un programme inscrit des données au-delà de la zone mémoire qui lui a été réservée. Cette corruption peut provoquer un plantage, mais elle peut aussi être exploitée pour modifier le comportement du processus et exécuter des instructions choisies par l’attaquant.

Google classe CVE-2026-87491 avec une sévérité moyenne dans son bulletin. Ce niveau ne doit pas minimiser l’urgence : la vulnérabilité est déjà exploitée et offre une exécution de code dans le processus isolé de rendu. Pour prendre le contrôle complet de la machine, un attaquant aurait généralement besoin d’une seconde faille lui permettant de sortir de la sandbox ou d’élever ses privilèges.

Une exploitation confirmée, mais encore peu documentée

Google indique être informé de l’existence d’un exploit actif, sans préciser les acteurs impliqués, les cibles visées ni le mode de diffusion des pages malveillantes. Cette discrétion est habituelle lorsqu’un correctif commence seulement à être déployé : la divulgation des détails techniques pourrait aider d’autres attaquants avant que la majorité des utilisateurs ne soit protégée.

La vulnérabilité a été signalée le 6 août 2026 par Jihyeon Jeong, chercheuse ou chercheur du Compsec Lab de l’Université nationale de Séoul, avec une récompense de 2 500 dollars. Le bulletin ne permet pas de déterminer si cette découverte est directement liée aux attaques observées.

Quelles versions de Chrome installent le correctif ?

La mise à jour stable publiée le 8 septembre 2026 porte Chrome à la version 153.0.8010.36 sous Linux et aux versions 153.0.8010.36 ou .37 sous Windows et macOS. Le déploiement étant progressif, tous les appareils ne reçoivent pas nécessairement la nouvelle version au même moment.

Chrome 153 contient au total 230 correctifs de sécurité. Outre la zero-day V8, Google mentionne plusieurs vulnérabilités critiques dans WebGL et Cast, notamment des erreurs de type use-after-free, des écritures hors limites et un dépassement de mémoire tampon. Installer cette version corrige donc un ensemble beaucoup plus large de risques.

Comment vérifier et mettre à jour Google Chrome

  1. Ouvrez le menu à trois points situé en haut à droite de Chrome.
  2. Sélectionnez « Aide », puis « À propos de Google Chrome ».
  3. Laissez le navigateur rechercher et télécharger la version disponible.
  4. Cliquez sur « Relancer » pour terminer l’installation du correctif.
  5. Retournez sur la page de version et confirmez que Chrome affiche au minimum 153.0.8010.36.

La fermeture complète puis la réouverture du navigateur est essentielle. Tant que Chrome n’a pas redémarré, les anciens processus peuvent continuer à exécuter le code vulnérable, même si les fichiers de mise à jour ont déjà été téléchargés.

Edge, Brave, Opera et Vivaldi doivent aussi être surveillés

V8 fait partie du projet Chromium utilisé par plusieurs navigateurs. Microsoft Edge, Brave, Opera et Vivaldi peuvent donc être concernés jusqu’à l’intégration du correctif dans leurs propres versions. Le numéro de version n’est pas nécessairement identique à celui de Chrome : les utilisateurs doivent consulter le bulletin et la page de mise à jour de leur éditeur.

Dans une entreprise, il est préférable de vérifier le parc par l’intermédiaire des outils de gestion des terminaux plutôt que de supposer que la mise à jour automatique a fonctionné. Les appareils rarement connectés, les postes partagés et les machines utilisées à distance sont souvent ceux qui conservent le plus longtemps une version obsolète.

Pourquoi une faille « dans la sandbox » reste dangereuse

La sandbox limite les droits du processus qui affiche une page web. Elle constitue une barrière importante, mais pas une garantie absolue. Une exécution de code dans ce périmètre peut servir de première étape dans une chaîne d’exploitation, faciliter le contournement d’autres protections ou être combinée à une vulnérabilité distincte.

Les navigateurs concentrent des données particulièrement utiles aux attaquants : sessions ouvertes, applications professionnelles, messageries, services cloud et interfaces d’administration. Même lorsque l’exploit initial reste contenu, sa présence active justifie un traitement rapide et une surveillance renforcée des appareils exposés.

Mesures complémentaires pour les organisations

  • Forcer la mise à jour et le redémarrage de Chrome sur les postes administrés.
  • Inventorier les autres navigateurs basés sur Chromium et contrôler leur calendrier de correctifs.
  • Réduire l’utilisation de comptes à privilèges élevés pour la navigation web quotidienne.
  • Bloquer les versions obsolètes au moyen des politiques de conformité lorsque cela est possible.
  • Surveiller les plantages inhabituels du navigateur et les alertes remontées par les solutions EDR.

La septième zero-day Chrome corrigée en 2026

D’après le décompte publié avec l’annonce, CVE-2026-87491 est la septième vulnérabilité zero-day de Chrome corrigée depuis le début de l’année 2026. Elle arrive quelques jours après CVE-2026-85046, une autre faille activement exploitée dans V8. Cette proximité rappelle que le navigateur doit être traité comme un composant critique du système d’information.

En l’absence de détails sur les attaques, il est impossible d’identifier précisément les profils visés ou d’affirmer qu’une visite quelconque entraîne automatiquement une compromission. La réponse la plus fiable reste néanmoins immédiate : installer Chrome 153, relancer le navigateur et vérifier concrètement la version sur tous les appareils.


Sources

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire