Cybersécurité

Google corrige une faille zero-day Chrome déjà exploitée

Publié le 2 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Google corrige une faille zero-day Chrome déjà exploitée
0 0
XWhatsAppTelegramLinkedIn

Google a publié le 3 septembre 2026 une mise à jour d'urgence de Chrome pour corriger une faille que des attaquants exploitent déjà dans des attaques réelles, selon les notes de version du canal Stable citées par Help Net Security et Cybersecurity News.

La faille, référencée CVE-2026-85046, est une erreur de confusion de type dans V8, le moteur JavaScript et WebAssembly de Chrome. Elle affiche un score de gravité CVSS de 8,8 sur 10. Selon l'avis de Google, un attaquant qui parvient à faire visiter à sa victime une page HTML spécialement conçue peut exécuter du code arbitraire à l'intérieur du bac à sable de Chrome.

« Google a connaissance de l'existence d'un exploit pour CVE-2026-85046 dans la nature », a déclaré l'entreprise, sans révéler davantage de détails techniques sur les attaques afin de limiter les risques de reproduction.

Pourquoi maintenant : le correctif est intégré dans Chrome 152.0.7977.82/.83 pour Windows et macOS, et 152.0.7977.82 pour Linux, et se déploie progressivement dans les jours et semaines à venir. Les utilisateurs ne recevront le correctif qu'une fois que Chrome aura téléchargé et appliqué la mise à jour, ce qui se fait normalement automatiquement, mais peut être forcé via chrome://settings/help suivi d'un redémarrage du navigateur.

Pourquoi c'est important : selon le suivi de Help Net Security, il s'agit de la sixième faille zero-day corrigée par Google sur Chrome en 2026, ce qui montre à quel point le moteur JavaScript complexe V8 devient régulièrement une cible pour les attaquants. Chrome étant le navigateur le plus utilisé au monde, une faille déjà exploitée expose une grande partie des internautes au détournement de leur session ou à l'installation de logiciels malveillants, simplement en ouvrant une page web piégée.

La faille a été signalée à Google le 4 août 2026 par le chercheur en sécurité Salvatore Gulizia, connu en ligne sous le pseudonyme Serotav. Gulizia a décrit le problème comme un bug du compilateur V8 faisant qu'un tableau contenant des PACKED_ELEMENTS reçoive par erreur la map PACKED_SMI_ELEMENTS, une incohérence exploitable pour corrompre la mémoire. Selon Help Net Security, Google a versé à Gulizia une récompense de 1 000 dollars pour son signalement.

Les experts en sécurité recommandent de vérifier immédiatement les mises à jour de Chrome ainsi que des navigateurs basés sur Chromium comme Edge, Brave et Opera, qui partagent le même moteur V8, plutôt que d'attendre le déploiement automatique.

Report / request removal

Associé

Comments

No comments yet. Be the first.