Google corrige une faille zero-day Chrome déjà exploitée

Google a publié le 3 septembre 2026 une mise à jour d'urgence de Chrome pour corriger une faille que des attaquants exploitent déjà dans des attaques réelles, selon les notes de version du canal Stable citées par Help Net Security et Cybersecurity News.
La faille, référencée CVE-2026-85046, est une erreur de confusion de type dans V8, le moteur JavaScript et WebAssembly de Chrome. Elle affiche un score de gravité CVSS de 8,8 sur 10. Selon l'avis de Google, un attaquant qui parvient à faire visiter à sa victime une page HTML spécialement conçue peut exécuter du code arbitraire à l'intérieur du bac à sable de Chrome.
« Google a connaissance de l'existence d'un exploit pour CVE-2026-85046 dans la nature », a déclaré l'entreprise, sans révéler davantage de détails techniques sur les attaques afin de limiter les risques de reproduction.
Pourquoi maintenant : le correctif est intégré dans Chrome 152.0.7977.82/.83 pour Windows et macOS, et 152.0.7977.82 pour Linux, et se déploie progressivement dans les jours et semaines à venir. Les utilisateurs ne recevront le correctif qu'une fois que Chrome aura téléchargé et appliqué la mise à jour, ce qui se fait normalement automatiquement, mais peut être forcé via chrome://settings/help suivi d'un redémarrage du navigateur.
Pourquoi c'est important : selon le suivi de Help Net Security, il s'agit de la sixième faille zero-day corrigée par Google sur Chrome en 2026, ce qui montre à quel point le moteur JavaScript complexe V8 devient régulièrement une cible pour les attaquants. Chrome étant le navigateur le plus utilisé au monde, une faille déjà exploitée expose une grande partie des internautes au détournement de leur session ou à l'installation de logiciels malveillants, simplement en ouvrant une page web piégée.
La faille a été signalée à Google le 4 août 2026 par le chercheur en sécurité Salvatore Gulizia, connu en ligne sous le pseudonyme Serotav. Gulizia a décrit le problème comme un bug du compilateur V8 faisant qu'un tableau contenant des PACKED_ELEMENTS reçoive par erreur la map PACKED_SMI_ELEMENTS, une incohérence exploitable pour corrompre la mémoire. Selon Help Net Security, Google a versé à Gulizia une récompense de 1 000 dollars pour son signalement.
Les experts en sécurité recommandent de vérifier immédiatement les mises à jour de Chrome ainsi que des navigateurs basés sur Chromium comme Edge, Brave et Opera, qui partagent le même moteur V8, plutôt que d'attendre le déploiement automatique.
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.