Cybersécurité

Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le erreurs factuelles corrigées

Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491
Photo : Google
0 0
XWhatsAppTelegramLinkedIn

Google a déployé Chrome 153 sur le canal stable le 8 septembre 2026 et, dans cette même annonce de version, a indiqué être « conscient qu'un exploit pour CVE-2026-87491 existe dans la nature ». La faille est une écriture hors limites (out-of-bounds write) dans V8, le moteur JavaScript et WebAssembly au cœur de Chrome. Help Net Security et SecurityWeek, qui ont couvert la mise à jour le 9 septembre, la décrivent comme atteignable au moyen d'une simple page HTML piégée, permettant à un attaquant d'exécuter du code à l'intérieur du bac à sable du navigateur : aucun téléchargement, aucun installeur, aucune seconde étape.

C'est la septième faille zero-day activement exploitée que Google corrige dans Chrome en 2026, et la deuxième en moins de cinq jours. Help Net Security date la précédente, CVE-2026-85046, au 4 septembre, et cite les cinq antérieures : CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645. Selon SecurityWeek, le correctif figure dans Chrome 153.0.8010.36 et .37 pour Windows et macOS, et 153.0.8010.36 pour Linux, dans une version qui corrige 230 problèmes de sécurité au total : cinq classés critiques — quatre bugs use-after-free, d'écriture hors limites et de dépassement de tampon dans WebGL, plus un use-after-free dans Cast — et 41 de gravité élevée.

Pour qui lit ces lignes dans Chrome, le détail pratique est celui que presque tout le monde néglige : la mise à jour se télécharge en arrière-plan, mais ne prend effet qu'après un redémarrage complet du navigateur. Une machine laissée ouverte depuis une semaine avec trente onglets exécute toujours la version vulnérable. Ouvrez chrome://settings/help, attendez que la version affiche 153.0.8010.36 ou supérieure, puis cliquez sur « Relancer ». Google a classé CVE-2026-87491 comme de gravité moyenne sur la propre échelle de Chromium et n'a pas publié de score CVSS — mais la gravité compte ici bien moins que le statut d'exploitation : une faille moyenne déjà utilisée par des attaquants est plus urgente qu'une faille critique que personne n'a militarisée.

L'essentiel manque encore. Google réserve les détails techniques jusqu'à ce que la majorité des utilisateurs ait mis à jour — une pratique courante qui maintient aussi hors de vue les cibles et le mode de diffusion. Selon Help Net Security, la faille a été signalée le 6 août 2026 par Jihyeon Jeong, du Compsec Lab de l'université nationale de Séoul, qui a reçu une prime de 2 500 dollars ; SecurityWeek ajoute que cette version a distribué environ 23 000 dollars pour 35 bugs signalés de l'extérieur. Ni l'annonce de Google ni la couverture n'expliquent le mois écoulé entre ce signalement et le correctif, ni ne précisent si les attaques ont commencé avant ou après. Les analyses techniques n'arrivent généralement que plusieurs semaines plus tard, une fois le correctif largement diffusé.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.