Chrome corrige une faille 0-day critique dans son moteur V8, déjà exploitée
Google publie en urgence la version 152 de Chrome après la découverte d'une vulnérabilité du moteur JavaScript V8 activement utilisée par des attaquants.
Photo : Zulfugar Karimov / Unsplash
Google a publié dans la nuit la version 152 de Chrome pour colmater douze failles de sécurité, dont une déjà utilisée par des attaquants avant même sa correction. C'est la sixième vulnérabilité de ce type patchée sur le navigateur depuis le début de l'année, un rythme qui montre à quel point le moteur qui exécute le JavaScript de nos pages web reste une cible de choix.
Une confusion de type dans V8
La faille la plus sérieuse, référencée CVE-2026-85046, se loge dans V8, le moteur JavaScript et WebAssembly de Chrome. Il s'agit d'une confusion de type : dans certaines conditions, un tableau se voit attribuer par erreur le type réservé aux petits entiers au lieu du type générique attendu. Cette confusion permet à un attaquant de lire et d'écrire dans des zones de la mémoire du tas JavaScript qui devraient rester hors de portée.
Avec un score CVSS de 8,8, la vulnérabilité pouvait en théorie permettre l'exécution de code arbitraire dans le bac à sable du navigateur, à partir d'une simple page HTML piégée, sans autre action de la victime que de la charger. Google reste avare de détails sur les attaques observées, mais confirme leur existence.
« Google is aware that an exploit for CVE-2026-85046 exists in the wild » — Google, cité par BleepingComputer
La faille a été signalée le 4 août par le chercheur Salvatore Gulizia, alias Serotav, récompensé par une prime de 1 000 dollars dans le cadre du programme de bug bounty de Google. Un mois de délai entre le signalement et le correctif, pendant lequel un exploit a visiblement commencé à circuler : c'est le genre de fenêtre que la maison mère ne détaille jamais publiquement, ce qui rend impossible d'évaluer combien d'utilisateurs ont pu être ciblés avant la sortie du patch.
Onze autres failles, dont une deuxième dans V8
Le correctif ne se limite pas à la 0-day. Google a aussi refermé neuf failles de sévérité haute, dont une seconde vulnérabilité affectant V8, ainsi que deux failles de sévérité moyenne touchant des composants aussi variés que le rapport de plantage, le réseau, le compositing, WebGL, le cache de stockage, les outils de développement ou le moteur graphique Skia. Aucune de ces onze failles supplémentaires n'est signalée comme exploitée à ce stade, ce qui les distingue nettement de la CVE-2026-85046.
Comment se mettre à jour
Chrome se met normalement à jour tout seul, mais un redémarrage du navigateur est nécessaire pour que le correctif s'applique réellement. Les versions corrigées sont la 152.0.7977.82/83 sous Windows et macOS, et la 152.0.7977.82 sous Linux. Il suffit d'ouvrir le menu Aide > À propos de Google Chrome pour forcer la vérification et le téléchargement si ce n'est pas déjà fait.
Un point mérite d'être signalé : les navigateurs construits sur la base de Chromium, comme Edge, Brave, Opera ou Vivaldi, ne reçoivent pas toujours le correctif au même moment. Leurs équipes doivent intégrer le patch de leur côté, ce qui peut ouvrir une fenêtre de plusieurs jours pendant laquelle leurs utilisateurs restent exposés même après l'annonce publique de la faille.
Cette multiplication des 0-day sur les moteurs de navigateurs n'est pas propre à Chrome : d'autres appliances et logiciels d'entreprise ont connu le même sort ces derniers jours, comme le montre la faille critique de Citrix NetScaler exploitée quasiment au même moment. Le point commun : dans les deux cas, l'exploitation a précédé la disponibilité du correctif, ce qui limite la fenêtre d'action des équipes de sécurité à la vitesse de déploiement du patch plutôt qu'à sa seule existence.
Source
Article basé sur les informations de Clubic, de BleepingComputer et de The Hacker News.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture