Chrome 153 corrige le 7e zero-day exploité : CVE-2026-87491

Google a déployé Chrome 153 sur le canal stable le 8 septembre 2026 et, dans cette même annonce de version, a indiqué être « conscient qu'un exploit pour CVE-2026-87491 existe dans la nature ». La faille est une écriture hors limites (out-of-bounds write) dans V8, le moteur JavaScript et WebAssembly au cœur de Chrome. Help Net Security et SecurityWeek, qui ont couvert la mise à jour le 9 septembre, la décrivent comme atteignable au moyen d'une simple page HTML piégée, permettant à un attaquant d'exécuter du code à l'intérieur du bac à sable du navigateur : aucun téléchargement, aucun installeur, aucune seconde étape.
C'est la septième faille zero-day activement exploitée que Google corrige dans Chrome en 2026, et la deuxième en moins de cinq jours. Help Net Security date la précédente, CVE-2026-85046, au 4 septembre, et cite les cinq antérieures : CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645. Selon SecurityWeek, le correctif figure dans Chrome 153.0.8010.36 et .37 pour Windows et macOS, et 153.0.8010.36 pour Linux, dans une version qui corrige 230 problèmes de sécurité au total : cinq classés critiques — quatre bugs use-after-free, d'écriture hors limites et de dépassement de tampon dans WebGL, plus un use-after-free dans Cast — et 41 de gravité élevée.
Pour qui lit ces lignes dans Chrome, le détail pratique est celui que presque tout le monde néglige : la mise à jour se télécharge en arrière-plan, mais ne prend effet qu'après un redémarrage complet du navigateur. Une machine laissée ouverte depuis une semaine avec trente onglets exécute toujours la version vulnérable. Ouvrez chrome://settings/help, attendez que la version affiche 153.0.8010.36 ou supérieure, puis cliquez sur « Relancer ». Google a classé CVE-2026-87491 comme de gravité moyenne sur la propre échelle de Chromium et n'a pas publié de score CVSS — mais la gravité compte ici bien moins que le statut d'exploitation : une faille moyenne déjà utilisée par des attaquants est plus urgente qu'une faille critique que personne n'a militarisée.
L'essentiel manque encore. Google réserve les détails techniques jusqu'à ce que la majorité des utilisateurs ait mis à jour — une pratique courante qui maintient aussi hors de vue les cibles et le mode de diffusion. Selon Help Net Security, la faille a été signalée le 6 août 2026 par Jihyeon Jeong, du Compsec Lab de l'université nationale de Séoul, qui a reçu une prime de 2 500 dollars ; SecurityWeek ajoute que cette version a distribué environ 23 000 dollars pour 35 bugs signalés de l'extérieur. Ni l'annonce de Google ni la couverture n'expliquent le mois écoulé entre ce signalement et le correctif, ni ne précisent si les attaques ont commencé avant ou après. Les analyses techniques n'arrivent généralement que plusieurs semaines plus tard, une fois le correctif largement diffusé.
Sources
Associé
Microsoft : de faux appels du support IT contournent les passkeys
Fuite chez Revolut : rançon de 10 000 bitcoins exigée
Faille Sogou : une porte dérobée en un clic, 455 M d'utilisateurs
La CISA ajoute 5 failles exploitées ; ScreenConnect à 9,9
Faille GitLab notée 10,0 exploitée : CISA fixe le 14 septembre
Sandworm et Qilin exploitent la faille CVSS 10.0 du FMC de Cisco
IDScan.net confirme la fuite : 153 millions de scans d'ID
Microsoft corrige deux zero-days Windows déjà exploités
Trending now
- Microsoft : de faux appels du support IT contournent les passkeys
- Zverev bat Shelton en quatre sets et remporte l'US Open
- VW Mission Efficiency : un Cx record de 0,158
- Marvel's Wolverine sort sur PS5 avec un Metascore de 77
- Fuite chez Revolut : rançon de 10 000 bitcoins exigée
- Taux américain à 10 ans à 5,014 %, puis repli à 4,94 %
- Oléoduc saoudien à l'arrêt : le Brent dépasse 107 dollars
- Le gazole américain à un record de 6,23 dollars le gallon
Comments
No comments yet. Be the first.