Cybersécurité

Faille Chrome CVE-2026-85046 : échéance au 18 septembre

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille Chrome CVE-2026-85046 : échéance au 18 septembre
0 0
XWhatsAppTelegramLinkedIn

Le 18 septembre 2026 est la date fixée par l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) aux agences civiles fédérales pour achever le correctif de CVE-2026-85046, une faille du moteur V8 qui fait tourner Google Chrome. L'agence a inscrit le bogue à son catalogue des vulnérabilités activement exploitées (KEV) le 4 septembre, au lendemain de la publication du correctif par Google et de la confirmation qu'un code d'exploitation circulait déjà.

Le billet Chrome Releases du 3 septembre décrit le défaut comme une erreur de confusion de types dans V8, le moteur JavaScript et WebAssembly du navigateur, et le range parmi les 12 correctifs de sécurité de Chrome 152.0.7977.82/.83 pour Windows et macOS et 152.0.7977.82 pour Linux. "Google a connaissance de l'existence d'un exploit pour CVE-2026-85046 dans la nature", a écrit l'entreprise, sans plus de précisions. La National Vulnerability Database lui attribue 8,8 sur 10 ; selon cette notation, l'attaque peut passer par le réseau sans compte ni privilèges, mais la cible doit ouvrir une page contrôlée par l'attaquant.

La portée dépasse Chrome. La fiche du catalogue de la CISA prévient que la faille "pourrait toucher plusieurs navigateurs web utilisant Chromium, notamment mais pas exclusivement Google Chrome, Microsoft Edge et Opera". Pour la plupart des lecteurs, la parade prend moins d'une minute : Chrome télécharge les mises à jour tout seul mais ne les applique qu'au redémarrage, il faut donc ouvrir Aide > À propos de Google Chrome et cliquer sur "Relancer". Les utilisateurs d'Edge, d'Opera, de Brave ou de Vivaldi doivent attendre la version corrigée de leur propre éditeur.

Google attribue la découverte à Salvatore Gulizia, qui signe sous le pseudonyme Serotav : il a signalé le bogue le 4 août 2026 et a touché une prime de 1 000 dollars. Gulizia a ensuite publié une analyse technique, référencée depuis la fiche NVD du CVE, où il explique comment le défaut amène V8 à étiqueter à tort le contenu d'un tableau, et comment il en a tiré un accès libre en lecture et en écriture sur le tas JavaScript. Dans ce même texte, il indique avoir enchaîné la faille avec une évasion de bac à sable déjà connue et avoir soumis le résultat au v8CTF, le concours d'exploitation organisé par Google. L'entreprise n'a pas dit si ces travaux ont un lien avec l'exploit dans la nature qu'elle a évoqué, et n'a rien communiqué sur les cibles ni sur les auteurs des attaques. La CISA indique un usage connu par rançongiciel "Inconnu". Selon le décompte de The Hacker News, il s'agissait du sixième jour zéro de Chrome activement exploité corrigé par Google en 2026 — et la série s'est poursuivie : le 9 septembre, la CISA a ajouté au même catalogue un autre jour zéro de Chromium V8, CVE-2026-87491, assorti d'une échéance au 23 septembre.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.