Chrome, corretto il sesto zero-day del 2026: attacchi attivi contro il motore V8
Vulnérabilités

Image d’illustration générée par IA

Chrome corrige le sixième zero-day de 2026 : attaques en cours contre le moteur V8

Google corrige CVE-2026-85046, 6e zero-day Chrome 2026 exploitée dans V8. Mise à jour urgente vers 152.0.7977.82 pour bloquer exécution code.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Google a déployé une mise à jour de sécurité pour Chrome qui corrige 12 vulnérabilités, dont une faille déjà exploitée dans le cadre d’attaques réelles. Le problème le plus urgent est CVE-2026-85046, une vulnérabilité de type type confusion dans le moteur JavaScript et WebAssembly V8.

La mise à jour Stable pour ordinateur a été publiée le 3 septembre 2026. Google a confirmé l’existence d’un exploit fonctionnel utilisé “in the wild”, sans toutefois décrire les attaques observées ni les attribuer à un groupe spécifique.

CVE-2026-85046 est le sixième zero-day de Chrome activement exploité en 2026. La vulnérabilité affiche un score CVSS de 8.8, avec un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité.

Les versions de Chrome à installer

Les builds corrigées indiquées pour le canal Chrome Stable sont les suivantes :

  • Windows et macOS : 152.0.7977.82 ou 152.0.7977.83 ;
  • Linux : 152.0.7977.82.

Le déploiement étant progressif, la mise à jour peut ne pas parvenir simultanément sur tous les appareils. Les utilisateurs et les administrateurs doivent vérifier la version effectivement installée plutôt que de supposer que la mise à jour automatique a déjà été appliquée.

Les versions vulnérables exactes antérieures à la mise à jour n’ont pas été communiquées. Les builds indiquées constituent donc la référence opérationnelle à atteindre sur les systèmes pris en charge.

Le bulletin Chrome identifie cette publication comme une mise à jour du canal Stable pour ordinateur. Les builds et les autres détails techniques disponibles ont été rapportés par le média SecurityAffairs, tandis que l’avis public de Google consultable ne fournit pas suffisamment d’éléments pour les vérifier séparément.

Après l’installation, il est nécessaire de s’assurer que le navigateur termine correctement la mise à jour. Dans les environnements professionnels, il est recommandé de contrôler de manière centralisée les builds présentes sur Windows, macOS et Linux, y compris sur les appareils distants ou rarement utilisés.

Fonctionnement de la type confusion dans V8

La vulnérabilité concerne V8, le composant utilisé par Chrome pour traiter le code JavaScript et WebAssembly. Son exploitation peut être déclenchée en incitant la victime à ouvrir une page HTML spécialement conçue par l’attaquant.

Une type confusion se produit lorsque le moteur traite une structure en mémoire comme si elle appartenait à un type différent de son type réel. Dans le cas de CVE-2026-85046, le comportement anormal concerne les maps associées aux tableaux JavaScript.

L’analyse technique indique qu’un tableau contenant des éléments de type PACKED_ELEMENTS peut recevoir à tort la map PACKED_SMI_ELEMENTS. La première catégorie peut contenir des références vers des objets, tandis que la seconde est associée à de petits entiers représentés en interne par V8. La confusion entre ces structures compromet les hypothèses utilisées par le compilateur pour optimiser l’accès aux données.

Le défaut était présent dans les deux compilateurs V8 impliqués dans l’optimisation du code, Maglev et TurboFan. En manipulant l’état du tableau et les représentations interprétées par le moteur, un attaquant peut transformer cette erreur en primitives de lecture et d’écriture arbitraires dans le tas JavaScript.

Ces primitives sont particulièrement dangereuses, car elles permettent d’observer ou de modifier des zones mémoire qui ne devraient pas être accessibles à la logique de la page. L’exploitation peut conduire à l’exécution de code arbitraire dans le processus soumis à la sandbox de Chrome.

La sandbox reste une frontière de sécurité distincte. Les informations disponibles ne précisent pas si les attaques ont associé CVE-2026-85046 à une seconde vulnérabilité afin de s’en échapper et de compromettre plus largement le système d’exploitation.

Il suffit de visiter une page spécialement conçue

Le vecteur CVSS associé à la vulnérabilité est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Le score global est de 8.8. Le vecteur décrit une attaque réalisable à distance, de faible complexité et ne nécessitant ni privilèges ni authentification préalable. Une interaction de l’utilisateur est toutefois requise : dans ce cas, le traitement de contenus web contrôlés par l’attaquant.

Une page malveillante peut être consultée directement, ouverte depuis un lien ou chargée par l’intermédiaire de contenus fournis par des tiers. Les méthodes utilisées dans les campagnes réelles restent toutefois inconnues.

Google n’a pas communiqué les cibles visées, la répartition géographique, les éventuels malwares installés ni les infrastructures utilisées par les attaquants. Aucun indicateur de compromission, domaine, hash ou procédure de détection spécifique n’est non plus disponible.

Le chercheur Salvatore Gulizia, connu en ligne sous le pseudonyme Serotav, a signalé la faille à Google le 4 août 2026. Il a reçu une récompense de 1 000 dollars pour cette découverte.

Aucun contournement : la mise à jour est prioritaire

Aucun contournement, changement de configuration ou mécanisme d’atténuation temporaire spécifique à CVE-2026-85046 n’a été publié. Il faut donc mettre à jour Chrome vers les builds corrigées en passant par le canal officiel.

La priorité doit être accordée aux systèmes qui :

  • naviguent régulièrement sur des sites externes ou non contrôlés ;
  • ouvrent des liens reçus par e-mail ou via des plateformes de messagerie ;
  • exécutent des applications web et traitent des contenus fournis par des tiers ;
  • accèdent, depuis un navigateur, à des données d’entreprise, des services cloud ou des consoles d’administration.

Les administrateurs doivent également rechercher les appareils sur lesquels les mises à jour automatiques sont désactivées, bloquées par une policy ou en attente de finalisation. En l’absence d’indicateurs publics, la détection d’une éventuelle compromission ne peut pas reposer sur des signatures propres à cet exploit.

Au 4 septembre 2026, il n’est pas établi que CVE-2026-85046 ait déjà été ajoutée au catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Il n’existe donc pas, à ce stade, de date d’ajout ni d’échéance fédérale de remédiation pour cette vulnérabilité.

L’absence de confirmation dans le catalogue KEV ne change toutefois pas le point opérationnel essentiel : Google est informé d’une exploitation active. Il ne s’agit pas uniquement d’un exploit démontré en laboratoire.

Six zero-days en huit mois, dont trois dans V8

CVE-2026-85046 fait suite à cinq vulnérabilités Chrome activement exploitées et déjà ajoutées au catalogue KEV de la CISA :

Vulnérabilité Composant et défaut Ajout au KEV Échéance CISA
CVE-2026-2441 Use-after-free dans CSS 17 février 2026 10 mars 2026
CVE-2026-3909 Écriture hors limites dans Skia 13 mars 2026 27 mars 2026
CVE-2026-3910 Implémentation incorrecte dans V8 13 mars 2026 27 mars 2026
CVE-2026-5281 Use-after-free dans Dawn/WebGPU 1er avril 2026 15 avril 2026
CVE-2026-11645 Lecture et écriture hors limites dans V8 9 juin 2026 23 juin 2026

Toutes affichent un score CVSS de 8.8 et partagent le même vecteur que CVE-2026-85046. Pour les vulnérabilités répertoriées dans le KEV, la CISA demande d’appliquer les mesures d’atténuation du fournisseur, de suivre, le cas échéant, la directive BOD 22-01 pour les services cloud ou de cesser d’utiliser le produit lorsqu’aucune mesure d’atténuation n’existe.

Avec ce nouveau cas, trois des six zero-days concernent directement V8 : CVE-2026-3910, CVE-2026-11645 et CVE-2026-85046. Il s’agit d’un élément important pour la gestion des risques, car le moteur traite automatiquement le code provenant des pages consultées et constitue une surface d’attaque accessible à distance.

La réponse immédiate reste simple : vérifier la build, forcer la mise à jour si nécessaire et s’assurer que le déploiement est terminé sur l’ensemble du parc informatique.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésChromezero-dayCVE-2026-85046moteur V8faille Chromemise à jour Chromesécurité navigateur
Retour à l'accueil