Faille Chrome CVE-2026-85046 : échéance au 18 septembre

Le 18 septembre 2026 est la date fixée par l'Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) aux agences civiles fédérales pour achever le correctif de CVE-2026-85046, une faille du moteur V8 qui fait tourner Google Chrome. L'agence a inscrit le bogue à son catalogue des vulnérabilités activement exploitées (KEV) le 4 septembre, au lendemain de la publication du correctif par Google et de la confirmation qu'un code d'exploitation circulait déjà.
Le billet Chrome Releases du 3 septembre décrit le défaut comme une erreur de confusion de types dans V8, le moteur JavaScript et WebAssembly du navigateur, et le range parmi les 12 correctifs de sécurité de Chrome 152.0.7977.82/.83 pour Windows et macOS et 152.0.7977.82 pour Linux. "Google a connaissance de l'existence d'un exploit pour CVE-2026-85046 dans la nature", a écrit l'entreprise, sans plus de précisions. La National Vulnerability Database lui attribue 8,8 sur 10 ; selon cette notation, l'attaque peut passer par le réseau sans compte ni privilèges, mais la cible doit ouvrir une page contrôlée par l'attaquant.
La portée dépasse Chrome. La fiche du catalogue de la CISA prévient que la faille "pourrait toucher plusieurs navigateurs web utilisant Chromium, notamment mais pas exclusivement Google Chrome, Microsoft Edge et Opera". Pour la plupart des lecteurs, la parade prend moins d'une minute : Chrome télécharge les mises à jour tout seul mais ne les applique qu'au redémarrage, il faut donc ouvrir Aide > À propos de Google Chrome et cliquer sur "Relancer". Les utilisateurs d'Edge, d'Opera, de Brave ou de Vivaldi doivent attendre la version corrigée de leur propre éditeur.
Google attribue la découverte à Salvatore Gulizia, qui signe sous le pseudonyme Serotav : il a signalé le bogue le 4 août 2026 et a touché une prime de 1 000 dollars. Gulizia a ensuite publié une analyse technique, référencée depuis la fiche NVD du CVE, où il explique comment le défaut amène V8 à étiqueter à tort le contenu d'un tableau, et comment il en a tiré un accès libre en lecture et en écriture sur le tas JavaScript. Dans ce même texte, il indique avoir enchaîné la faille avec une évasion de bac à sable déjà connue et avoir soumis le résultat au v8CTF, le concours d'exploitation organisé par Google. L'entreprise n'a pas dit si ces travaux ont un lien avec l'exploit dans la nature qu'elle a évoqué, et n'a rien communiqué sur les cibles ni sur les auteurs des attaques. La CISA indique un usage connu par rançongiciel "Inconnu". Selon le décompte de The Hacker News, il s'agissait du sixième jour zéro de Chrome activement exploité corrigé par Google en 2026 — et la série s'est poursuivie : le 9 septembre, la CISA a ajouté au même catalogue un autre jour zéro de Chromium V8, CVE-2026-87491, assorti d'une échéance au 23 septembre.
Sources
- Google Chrome ReleasesSource primaire
- CISA Known Exploited Vulnerabilities CatalogSource primaire
- NIST National Vulnerability DatabaseSource primaire
- Salvatore Gulizia (Serotav) — technical writeupSecondaire
- The Hacker NewsSecondaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Plugin4Shell touche 4 agents de code, 2 sans correctif
Faille Check Point notée 9,8 : exécution de code en root
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Trending now
- Des requins mangent une baleine échouée en Jamaïque
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- Plugin4Shell touche 4 agents de code, 2 sans correctif
- Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
- Anthropic vise une entrée en Bourse à 2 000 milliards
- Universal et Sony attaquent Suno sur 60 202 titres
- CXMT produit en série sa DRAM G5 en 11,95 nanomètres
- NASA : le télescope Roman a du carburant pour 22 ans
Comments
No comments yet. Be the first.