NG Solution Team
Cybersécurité

Chrome : Google corrige un zero-day V8 activement exploité

Google a publié une mise à jour de Chrome corrigeant 12 vulnérabilités, dont un défaut critique du moteur JavaScript V8 (CVE-2026-85046) qui est déjà activement exploité en milieu hostile.

Chrome : mise à jour et versions corrigées

La correction est fournie dans les versions Chrome 152.0.7977.82/.83 pour Windows et macOS et dans la version 152.0.7977.82 pour Linux, le déploiement étant effectué progressivement. Google a annoncé les correctifs dans un bulletin du canal Stable daté du 3 septembre.

Nature de la vulnérabilité et signalement

La faille activement exploitée, identifiée comme CVE-2026-85046, est décrite comme un problème de “type confusion” dans V8, le moteur JavaScript et WebAssembly de Chrome. Le chercheur en sécurité Salvatore Gulizia (alias Serotav) l’a signalée à Google le 4 août. Google n’a pas communiqué de détails techniques sur les attaques observées ni indiqué les auteurs des exploitations, se contentant d’affirmer être au courant d’un exploit utilisé in the wild pour cette vulnérabilité.

Risques d’exploitation

Les vulnérabilités de type confusion surviennent lorsque le logiciel traite un objet comme s’il appartenait à un type différent, ce qui peut entraîner des accès mémoire incorrects et offrir à un attaquant un moyen de lire ou de modifier la mémoire. En pratique, l’exploitation peut débuter lorsqu’un utilisateur visite une page web malveillante ou compromise contenant du JavaScript spécialement conçu. Selon la nature exacte du défaut et les limites de sécurité du navigateur, un attaquant pourrait tenter de corrompre la mémoire et d’obtenir l’exécution de code dans le processus de rendu de Chrome. Google n’a pas précisé si CVE-2026-85046 a été chaînée à d’autres failles lors des attaques observées.

Autres correctifs inclus

L’ensemble de la mise à jour corrige neuf autres vulnérabilités à haute sévérité touchant des composants tels que CrashReporting, Network, Compositing, WebGL, CacheStorage, DevTools et Skia. Ces défauts comprennent plusieurs cas d’use-after-free et de débordements hors limites, ainsi qu’un autre problème V8 lié à une condition de concurrence. Deux vulnérabilités supplémentaires ont été classées comme de sévérité moyenne.

Mesure temporaire et recommandations

Google restreint temporairement l’accès aux rapports détaillés de certains bugs jusqu’à ce que la majorité des utilisateurs ait reçu la mise à jour, mesure destinée à limiter les informations disponibles aux attaquants tant que les systèmes restent exposés. Les utilisateurs de Chrome sont invités à installer sans délai la mise à jour en ouvrant Paramètres → À propos de Chrome, en laissant le navigateur rechercher et télécharger la dernière version, puis en redémarrant Chrome pour activer les correctifs. Étant donné que CVE-2026-85046 est déjà exploitée, il est particulièrement important de ne pas retarder le redémarrage après l’installation.

Related posts

Microsoft se précipite-t-il pour corriger une vulnérabilité critique de Windows Defender ?

Thomas Lefèvre

Comment les hackers ont-ils accédé à 14,2 millions de comptes email au Japon ?

Jean Dupont

Patch Tuesday d’août : Microsoft publie 421 correctifs, dont un zero-day

Sophie Laurent

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy