Résumé :
Google a récemment publié une mise à jour de sécurité d'urgence pour le navigateur Chrome, axée sur la correction d'une vulnérabilité Zero Day à haut risque qui a été activement exploitée par des pirates informatiques dans la nature, et a également corrigé 11 autres vulnérabilités de sécurité. La vulnérabilité Zero Day, identifiée comme CVE-2026-85046, est une vulnérabilité de confusion de types qui existe dans le moteur JavaScript open source et WebAssembly V8 de Chrome.

La vulnérabilité a été découverte et signalée par le chercheur en sécurité Salvatore Gulizia (nom de code réseau « Serotav »). En cas de faille de confusion de types, le logiciel juge à tort un objet d'un type comme un autre type, provoquant une corruption de la mémoire. Un attaquant peut généralement inciter les utilisateurs à accéder à une page Web spécialement conçue contenant des scripts malveillants, déclenchant ainsi la vulnérabilité et réalisant l'exécution de code arbitraire dans le processus de rendu sandbox de la victime.
En réponse à cette menace, Google a proposé une version de réparation sur toutes les plates-formes. Les plates-formes Windows et macOS ont été mises à jour vers 152.0.7977.82/.83, et la plate-forme Linux a été mise à jour vers 152.0.7977.82. Google a confirmé dans le bulletin de sécurité avoir appris que des attaques et des exploits ciblant cette vulnérabilité existaient dans la nature, mais le responsable n'a pas divulgué les détails techniques ni les méthodes d'attaque spécifiques de la vulnérabilité, dans le but d'obtenir un temps de réparation suffisant pour la majorité des utilisateurs et des projets en aval qui s'appuient sur le code.
Le correctif de mise à jour publié cette fois corrige également 9 autres vulnérabilités à haut risque, impliquant des composants clés tels que le système de rapport de crash (Crash Reporting), le module réseau (Network), la composition (Compositing), WebGL, le stockage de cache (CacheStorage), les outils de développement (DevTools), la bibliothèque graphique Skia 2D et les conditions de concurrence dans le moteur V8.
Il convient de noter que CVE-2026-85046 est la sixième vulnérabilité Zero Day de Chrome corrigée par Google cette année et exploitée de manière sauvage. Les problèmes précédemment résolus concernent les lectures et écritures hors limites dans le moteur V8, les échecs d'itérateur dans l'implémentation des valeurs des fonctionnalités de police CSS, les écritures hors limites dans la bibliothèque graphique Skia et les vulnérabilités Use-After-Free dans l'implémentation standard WebGPU Dawn.
Les experts en sécurité recommandent aux utilisateurs de Chrome de vérifier et d'appliquer la mise à jour dès que possible. Vous pouvez déclencher automatiquement le téléchargement et l'installation via la page « À propos de Chrome » dans les « Paramètres » du navigateur et redémarrer le navigateur une fois terminé pour vous assurer que le correctif prend effet. Dans le même temps, les utilisateurs qui utilisent des navigateurs tels que Microsoft Edge, Brave, Opera et Vivaldi basés sur le noyau Chromium doivent également prêter une attention particulière aux poussées ultérieures et terminer la mise à niveau dès que chaque fabricant publie la version correspondante.
En savoir plus :
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
Commentaires