Une mise à jour pour Windows, macOS et Linux
Google a publié une mise à jour de Chrome Stable pour ordinateur, qui corrige 247 failles de sécurité. L’avis de Chrome Releases recense quatre failles critiques et 53 failles de gravité élevée, identifiées par CVE.
SecurityWeek classe les 190 autres correctifs dans les catégories de gravité moyenne ou faible. Son article sur le déploiement indique les versions suivantes :
- Windows et macOS : Chrome 155.0.8059.39/.40
- Linux : Chrome 155.0.8059.39
Ces numéros de build propres à chaque plateforme proviennent de SecurityWeek. Ils ne figurent pas dans l’extrait fourni de l’avis de Google.
Google limite temporairement l’accès à certaines fiches de bogues et à certains liens. L’entreprise précise que ces restrictions pourront être maintenues jusqu’à ce que la plupart des utilisateurs aient effectué la mise à jour, ou tant qu’une vulnérabilité concerne une bibliothèque tierce utilisée par d’autres projets qui ne l’ont pas encore corrigée.
Trois failles critiques permettent d’exécuter du code hors du bac à sable
Google a attribué une gravité critique à quatre vulnérabilités de type use-after-free touchant Chromecast, Browser, Navigation et Track. Dans leurs fiches NVD, ces failles sont classées comme CWE-416.
Elles concernent toutes les versions de Google Chrome antérieures à 155.0.8059.39 et peuvent être déclenchées au moyen de pages HTML conçues à cet effet. Leurs conséquences documentées diffèrent :
| CVE | Composant | Conséquence documentée | CVSS |
|---|---|---|---|
| CVE-2026-106382 | Chromecast | Exécution de code arbitraire hors du bac à sable | 9.6 |
| CVE-2026-106197 | Browser | Exécution de code arbitraire hors du bac à sable | 9.6 |
| CVE-2026-106358 | Navigation | Exécution de code arbitraire hors du bac à sable | 9.6 |
| CVE-2026-106347 | Track | Exécution de code arbitraire dans le bac à sable | 8.8 |
Les trois premières vulnérabilités ont le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Il décrit des attaques accessibles par le réseau, de faible complexité et ne nécessitant aucun privilège, mais qui requièrent une interaction de l’utilisateur. Le changement de périmètre correspond à la possibilité documentée d’exécuter du code hors du bac à sable.
CVE-2026-106347 a le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Son périmètre reste inchangé et, selon la NVD, l’exécution qui en résulte est confinée au bac à sable.
Google a découvert CVE-2026-106382 et indiqué le 15 juillet 2026 comme date du signalement. Xinyang Ge a signalé CVE-2026-106197 le 11 septembre 2026.
L’avis attribue CVE-2026-106358 et CVE-2026-106347 à Xinyang Ge, d’Anthropic, avec l’aide de Claude. Les dates de signalement respectives sont le 28 et le 30 septembre 2026.
Google indique TBD pour les primes associées à CVE-2026-106197 et CVE-2026-106358. Les deux autres entrées critiques affichent N/A ; les informations fournies ne précisent pas davantage la signification de ces mentions.
Les failles de gravité élevée illustrent l’écart entre les niveaux du fournisseur et les scores CVSS
Les 53 failles de gravité élevée touchent notamment ANGLE, V8, Media, WebRTC, PDF, Autofill, SiteIsolation, Core, Fonts et WebAudio. Elles comprennent des vulnérabilités de type use-after-free, des conditions de concurrence, des défauts d’autorisation, des confusions de types, des dépassements d’entiers et des ressources non initialisées.
Un niveau de gravité attribué par Chromium n’est pas un score CVSS. Deux exemples de failles de gravité élevée illustrent cette différence.
CVE-2026-102322 est une vulnérabilité liée à une autorisation incorrecte dans SiteIsolation, classée CWE-863. Bien que Chromium la considère comme étant de gravité élevée, son score CVSS est de 9.6 et son vecteur est CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
Selon la NVD, un attaquant distant pourrait utiliser une page HTML conçue à cet effet pour exécuter du code arbitraire. Avadhut Mahamuni a signalé le problème le 23 juin 2026, et Google indique une prime de 5 000 $.
CVE-2026-106245, elle aussi classée comme une faille de gravité élevée par Chromium, a un score CVSS de 4.3. Cette vulnérabilité CWE-908 liée à une ressource non initialisée dans ANGLE pourrait exposer des données inter-origines via une page HTML conçue à cet effet. JonathanBouman l’a signalée le 21 août 2026 ; la prime indiquée est de 2 000 $.
D’autres failles de gravité élevée nécessitent des conditions particulières ou ne concernent que certaines plateformes :
- CVE-2026-106327 est un défaut d’autorisation dans Core. Selon la NVD, l’attaquant doit avoir déjà compromis le processus de rendu avant de pouvoir utiliser une page HTML conçue à cet effet pour contourner les restrictions d’accès au système.
- CVE-2026-106366 est un défaut de nettoyage incomplet dans CustomTabs, qui touche Chrome sur Android avant 155.0.8059.39. La conséquence documentée est le contournement de la politique relative aux origines web au moyen d’une page HTML conçue à cet effet.
Les builds Windows, macOS et Linux indiqués pour cette version ne doivent pas servir de référence pour le déploiement sur Android. Les informations fournies ne précisent pas quel build Android est concerné par le déploiement.
L’aide de l’IA mentionnée dans plusieurs signalements de failles critiques et élevées
Google indique explicitement que Claude a aidé Xinyang Ge à identifier les failles critiques dans Navigation et Track. Une attribution similaire apparaît dans plusieurs signalements de failles de gravité élevée, soumis entre le 24 et le 30 septembre 2026.
Ces signalements concernent des failles de type use-after-free dans Select, Metrics, Media, Parser, WebRTC, V8 et PDF. OpenAI Codex Security est également crédité pour CVE-2026-106257, une faille de type use-after-free dans HTML, et CVE-2026-106240, une vulnérabilité de confusion de types dans V8.
Selon SecurityWeek, des chercheurs externes ont soumis 62 bogues corrigés par cette mise à jour. Ils sont à l’origine de 34 des 53 failles de gravité élevée.
La publication indique que Google a versé environ 33 000 $ de primes, tandis que les montants associés à près de 50 signalements n’avaient pas encore été communiqués. Les entrées correspondantes dans l’avis de Google affichent des montants en dollars, TBD ou N/A.
Sur l’ensemble des 247 correctifs, les catégories les plus fréquentes sont les autorisations incorrectes, avec 41 failles, les use-after-free, avec 34 failles, et les absences d’autorisation, également avec 34 failles. Les autres catégories comprennent la présentation trompeuse de l’interface, avec 20 cas, les fuites d’informations, avec 17, les ressources non initialisées, avec 16, le problème du mandataire confus, avec neuf, et la validation incorrecte des entrées, avec neuf.
Les totaux par catégorie fournis ne permettent pas de relier ces chiffres à des CVE ou à des niveaux de gravité précis.
Aucun élément ne fait état d’une exploitation active
SecurityWeek indique que l’avis de Google ne mentionne aucune exploitation dans la nature. Cela ne signifie pas pour autant qu’une exploitation a été formellement exclue.
Le CVSS mesure les caractéristiques techniques et les conséquences potentielles d’une faille, tandis que les niveaux « critique » et « élevé » de Chromium correspondent à l’évaluation de gravité du fournisseur. Aucun des deux ne permet de savoir si des attaquants exploitent actuellement une vulnérabilité.
Les conséquences documentées restent toutefois importantes. Trois vulnérabilités critiques ont un score CVSS de 9.6 et peuvent permettre l’exécution de code hors du bac à sable de Chrome après une interaction de l’utilisateur avec une page HTML conçue à cet effet. La quatrième permet l’exécution de code à l’intérieur du bac à sable.
Les données fournies ne comprennent aucune probabilité EPSS. Elles ne citent pas non plus d’élément indiquant que l’une de ces vulnérabilités figure dans le catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities) de la CISA.
Installer la version stable correspondante
Les utilisateurs de Windows et macOS doivent mettre Chrome à jour vers la version 155.0.8059.39/.40. Les utilisateurs de Linux doivent installer la version 155.0.8059.39.
Dans les environnements gérés, les administrateurs doivent vérifier que les terminaux ont bien reçu le build stable correspondant, plutôt que de se fier uniquement au déploiement automatique. Cette vérification est particulièrement importante pour les systèmes qui traitent régulièrement du contenu web non fiable.
Selon les informations fournies, l’installation des builds mis à jour constitue la mesure d’atténuation disponible. L’extrait de l’avis de Google ne propose pas d’autre solution de contournement. Toutefois, d’autres sections ayant été omises, on ne peut pas en conclure que Google n’a publié aucune autre recommandation.
Certaines informations sur les vulnérabilités pourraient rester restreintes pendant le déploiement. Les équipes de défense ne devraient pas attendre la publication de tous les détails techniques pour mettre à jour les systèmes de bureau pris en charge.




