Aller au contenu
KLYNLABS

Chrome 153 : Google corrige une zero-day activement exploitée et 230 failles

Le moteur V8 est visé par un exploit fonctionnel déjà utilisé : direction la mise à jour immédiate.

Kelvyn3 min de lecture

Google a publié Chrome 153 pour ordinateurs, une mise à jour qui corrige d'un coup 230 failles de sécurité dont une zero-day, référencée CVE-2026-87491, déjà exploitée au moment de sa correction. Le message tient en une phrase : mettez à jour, puis redémarrez le navigateur.

Une écriture hors limites dans le moteur V8

La faille loge dans V8, le moteur JavaScript et WebAssembly qui interprète le code de chaque page web ouverte dans Chrome. Il s'agit d'une vulnérabilité d'écriture hors limites (out-of-bounds write) : une page HTML spécialement conçue peut pousser Chrome à écrire des données en dehors de la zone mémoire qui leur est réservée, ce qui ouvre la voie à une corruption mémoire puis, potentiellement, à l'exécution de code arbitraire. En théorie, le bac à sable (sandbox) de Chrome doit contenir les dégâts : pour en sortir ou obtenir des privilèges supplémentaires sur la machine, un attaquant devrait enchaîner une seconde faille. Google ne précise pas si c'est le cas ici.

Exploitée, mais sans détails

Sur ce point, Google est net : l'exploitation active est confirmée, ce n'est pas une hypothèse de chercheur. Comme le résume Clubic, qui a consulté le bulletin :

« Google a confirmé l'existence d'un exploit fonctionnel déjà mis à contribution » — Clubic

L'éditeur ne précise ni l'identité des attaquants, ni les cibles visées, ni si la faille a été utilisée seule ou associée à un autre bug pour sortir du bac à sable. Cette réticence est habituelle chez Google, qui attend généralement qu'une large part du parc soit mise à jour avant de documenter une exploitation en détail, pour ne pas fournir de mode d'emploi aux retardataires.

230 correctifs, une seule urgence immédiate

La faille V8 n'est qu'une ligne dans un bulletin qui en compte 230, dont cinq classées critiques et touchant WebGL et Cast, le reste se répartissant entre gravité élevée et moyenne. Le chiffre est réel, mais il ne dit pas qu'une vague soudaine de failles a été découverte cette semaine : les signalements s'étalent sur plusieurs mois, et certains bugs corrigés traînaient depuis des années. Un chiffre mesuré à la sortie d'un correctif n'est pas un indicateur du rythme de découverte des failles.

Ce qu'il faut faire

  • Windows et macOS : passez à la version 153.0.8010.36 ou 153.0.8010.37

  • Linux : version 153.0.8010.36

  • Redémarrez le navigateur pour appliquer le correctif — Chrome télécharge la mise à jour en tâche de fond, mais ne l'active qu'au redémarrage

Une entrée dans le catalogue des failles activement exploitées de la CISA

CVE-2026-87491 n'est pas seulement corrigée côté navigateur : l'agence américaine de cybersécurité CISA l'a ajoutée le même jour à son catalogue des vulnérabilités activement exploitées (KEV), aux côtés de trois autres failles touchant Cisco, Citrix et Fortinet — des cibles plus habituelles dans les attaques visant les entreprises. Le détail de ces trois failles et de l'échéance fixée par la CISA.

Source

Clubic ; bulletin officiel Google Chrome Releases ; catalogue CISA Known Exploited Vulnerabilities.

À lire ensuite