Chrome 153 : Google corrige une zero-day activement exploitée et 230 failles
Le moteur V8 est visé par un exploit fonctionnel déjà utilisé : direction la mise à jour immédiate.
Photo : Markus Spiske / Unsplash
Google a publié Chrome 153 pour ordinateurs, une mise à jour qui corrige d'un coup 230 failles de sécurité dont une zero-day, référencée CVE-2026-87491, déjà exploitée au moment de sa correction. Le message tient en une phrase : mettez à jour, puis redémarrez le navigateur.
Une écriture hors limites dans le moteur V8
La faille loge dans V8, le moteur JavaScript et WebAssembly qui interprète le code de chaque page web ouverte dans Chrome. Il s'agit d'une vulnérabilité d'écriture hors limites (out-of-bounds write) : une page HTML spécialement conçue peut pousser Chrome à écrire des données en dehors de la zone mémoire qui leur est réservée, ce qui ouvre la voie à une corruption mémoire puis, potentiellement, à l'exécution de code arbitraire. En théorie, le bac à sable (sandbox) de Chrome doit contenir les dégâts : pour en sortir ou obtenir des privilèges supplémentaires sur la machine, un attaquant devrait enchaîner une seconde faille. Google ne précise pas si c'est le cas ici.
Exploitée, mais sans détails
Sur ce point, Google est net : l'exploitation active est confirmée, ce n'est pas une hypothèse de chercheur. Comme le résume Clubic, qui a consulté le bulletin :
« Google a confirmé l'existence d'un exploit fonctionnel déjà mis à contribution » — Clubic
L'éditeur ne précise ni l'identité des attaquants, ni les cibles visées, ni si la faille a été utilisée seule ou associée à un autre bug pour sortir du bac à sable. Cette réticence est habituelle chez Google, qui attend généralement qu'une large part du parc soit mise à jour avant de documenter une exploitation en détail, pour ne pas fournir de mode d'emploi aux retardataires.
230 correctifs, une seule urgence immédiate
La faille V8 n'est qu'une ligne dans un bulletin qui en compte 230, dont cinq classées critiques et touchant WebGL et Cast, le reste se répartissant entre gravité élevée et moyenne. Le chiffre est réel, mais il ne dit pas qu'une vague soudaine de failles a été découverte cette semaine : les signalements s'étalent sur plusieurs mois, et certains bugs corrigés traînaient depuis des années. Un chiffre mesuré à la sortie d'un correctif n'est pas un indicateur du rythme de découverte des failles.
Ce qu'il faut faire
Windows et macOS : passez à la version 153.0.8010.36 ou 153.0.8010.37
Linux : version 153.0.8010.36
Redémarrez le navigateur pour appliquer le correctif — Chrome télécharge la mise à jour en tâche de fond, mais ne l'active qu'au redémarrage
Une entrée dans le catalogue des failles activement exploitées de la CISA
CVE-2026-87491 n'est pas seulement corrigée côté navigateur : l'agence américaine de cybersécurité CISA l'a ajoutée le même jour à son catalogue des vulnérabilités activement exploitées (KEV), aux côtés de trois autres failles touchant Cisco, Citrix et Fortinet — des cibles plus habituelles dans les attaques visant les entreprises. Le détail de ces trois failles et de l'échéance fixée par la CISA.
Source
Clubic ; bulletin officiel Google Chrome Releases ; catalogue CISA Known Exploited Vulnerabilities.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture