Image d’illustration générée par IA
Chrome corrige le sixième zero-day de 2026 : attaques en cours contre le moteur V8
Google corrige CVE-2026-85046, 6e zero-day Chrome 2026 exploitée dans V8. Mise à jour urgente vers 152.0.7977.82 pour bloquer exécution code.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Google a déployé une mise à jour de sécurité pour Chrome qui corrige 12 vulnérabilités, dont une faille déjà exploitée dans le cadre d’attaques réelles. Le problème le plus urgent est CVE-2026-85046, une vulnérabilité de type type confusion dans le moteur JavaScript et WebAssembly V8.
La mise à jour Stable pour ordinateur a été publiée le 3 septembre 2026. Google a confirmé l’existence d’un exploit fonctionnel utilisé “in the wild”, sans toutefois décrire les attaques observées ni les attribuer à un groupe spécifique.
CVE-2026-85046 est le sixième zero-day de Chrome activement exploité en 2026. La vulnérabilité affiche un score CVSS de 8.8, avec un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité.
Les versions de Chrome à installer
Les builds corrigées indiquées pour le canal Chrome Stable sont les suivantes :
- Windows et macOS :
152.0.7977.82ou152.0.7977.83; - Linux :
152.0.7977.82.
Le déploiement étant progressif, la mise à jour peut ne pas parvenir simultanément sur tous les appareils. Les utilisateurs et les administrateurs doivent vérifier la version effectivement installée plutôt que de supposer que la mise à jour automatique a déjà été appliquée.
Les versions vulnérables exactes antérieures à la mise à jour n’ont pas été communiquées. Les builds indiquées constituent donc la référence opérationnelle à atteindre sur les systèmes pris en charge.
Le bulletin Chrome identifie cette publication comme une mise à jour du canal Stable pour ordinateur. Les builds et les autres détails techniques disponibles ont été rapportés par le média SecurityAffairs, tandis que l’avis public de Google consultable ne fournit pas suffisamment d’éléments pour les vérifier séparément.
Après l’installation, il est nécessaire de s’assurer que le navigateur termine correctement la mise à jour. Dans les environnements professionnels, il est recommandé de contrôler de manière centralisée les builds présentes sur Windows, macOS et Linux, y compris sur les appareils distants ou rarement utilisés.
Fonctionnement de la type confusion dans V8
La vulnérabilité concerne V8, le composant utilisé par Chrome pour traiter le code JavaScript et WebAssembly. Son exploitation peut être déclenchée en incitant la victime à ouvrir une page HTML spécialement conçue par l’attaquant.
Une type confusion se produit lorsque le moteur traite une structure en mémoire comme si elle appartenait à un type différent de son type réel. Dans le cas de CVE-2026-85046, le comportement anormal concerne les maps associées aux tableaux JavaScript.
L’analyse technique indique qu’un tableau contenant des éléments de type PACKED_ELEMENTS peut recevoir à tort la map PACKED_SMI_ELEMENTS. La première catégorie peut contenir des références vers des objets, tandis que la seconde est associée à de petits entiers représentés en interne par V8. La confusion entre ces structures compromet les hypothèses utilisées par le compilateur pour optimiser l’accès aux données.
Le défaut était présent dans les deux compilateurs V8 impliqués dans l’optimisation du code, Maglev et TurboFan. En manipulant l’état du tableau et les représentations interprétées par le moteur, un attaquant peut transformer cette erreur en primitives de lecture et d’écriture arbitraires dans le tas JavaScript.
Ces primitives sont particulièrement dangereuses, car elles permettent d’observer ou de modifier des zones mémoire qui ne devraient pas être accessibles à la logique de la page. L’exploitation peut conduire à l’exécution de code arbitraire dans le processus soumis à la sandbox de Chrome.
La sandbox reste une frontière de sécurité distincte. Les informations disponibles ne précisent pas si les attaques ont associé CVE-2026-85046 à une seconde vulnérabilité afin de s’en échapper et de compromettre plus largement le système d’exploitation.
Il suffit de visiter une page spécialement conçue
Le vecteur CVSS associé à la vulnérabilité est le suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Le score global est de 8.8. Le vecteur décrit une attaque réalisable à distance, de faible complexité et ne nécessitant ni privilèges ni authentification préalable. Une interaction de l’utilisateur est toutefois requise : dans ce cas, le traitement de contenus web contrôlés par l’attaquant.
Une page malveillante peut être consultée directement, ouverte depuis un lien ou chargée par l’intermédiaire de contenus fournis par des tiers. Les méthodes utilisées dans les campagnes réelles restent toutefois inconnues.
Google n’a pas communiqué les cibles visées, la répartition géographique, les éventuels malwares installés ni les infrastructures utilisées par les attaquants. Aucun indicateur de compromission, domaine, hash ou procédure de détection spécifique n’est non plus disponible.
Le chercheur Salvatore Gulizia, connu en ligne sous le pseudonyme Serotav, a signalé la faille à Google le 4 août 2026. Il a reçu une récompense de 1 000 dollars pour cette découverte.
Aucun contournement : la mise à jour est prioritaire
Aucun contournement, changement de configuration ou mécanisme d’atténuation temporaire spécifique à CVE-2026-85046 n’a été publié. Il faut donc mettre à jour Chrome vers les builds corrigées en passant par le canal officiel.
La priorité doit être accordée aux systèmes qui :
- naviguent régulièrement sur des sites externes ou non contrôlés ;
- ouvrent des liens reçus par e-mail ou via des plateformes de messagerie ;
- exécutent des applications web et traitent des contenus fournis par des tiers ;
- accèdent, depuis un navigateur, à des données d’entreprise, des services cloud ou des consoles d’administration.
Les administrateurs doivent également rechercher les appareils sur lesquels les mises à jour automatiques sont désactivées, bloquées par une policy ou en attente de finalisation. En l’absence d’indicateurs publics, la détection d’une éventuelle compromission ne peut pas reposer sur des signatures propres à cet exploit.
Au 4 septembre 2026, il n’est pas établi que CVE-2026-85046 ait déjà été ajoutée au catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Il n’existe donc pas, à ce stade, de date d’ajout ni d’échéance fédérale de remédiation pour cette vulnérabilité.
L’absence de confirmation dans le catalogue KEV ne change toutefois pas le point opérationnel essentiel : Google est informé d’une exploitation active. Il ne s’agit pas uniquement d’un exploit démontré en laboratoire.
Six zero-days en huit mois, dont trois dans V8
CVE-2026-85046 fait suite à cinq vulnérabilités Chrome activement exploitées et déjà ajoutées au catalogue KEV de la CISA :
| Vulnérabilité | Composant et défaut | Ajout au KEV | Échéance CISA |
|---|---|---|---|
| CVE-2026-2441 | Use-after-free dans CSS | 17 février 2026 | 10 mars 2026 |
| CVE-2026-3909 | Écriture hors limites dans Skia | 13 mars 2026 | 27 mars 2026 |
| CVE-2026-3910 | Implémentation incorrecte dans V8 | 13 mars 2026 | 27 mars 2026 |
| CVE-2026-5281 | Use-after-free dans Dawn/WebGPU | 1er avril 2026 | 15 avril 2026 |
| CVE-2026-11645 | Lecture et écriture hors limites dans V8 | 9 juin 2026 | 23 juin 2026 |
Toutes affichent un score CVSS de 8.8 et partagent le même vecteur que CVE-2026-85046. Pour les vulnérabilités répertoriées dans le KEV, la CISA demande d’appliquer les mesures d’atténuation du fournisseur, de suivre, le cas échéant, la directive BOD 22-01 pour les services cloud ou de cesser d’utiliser le produit lorsqu’aucune mesure d’atténuation n’existe.
Avec ce nouveau cas, trois des six zero-days concernent directement V8 : CVE-2026-3910, CVE-2026-11645 et CVE-2026-85046. Il s’agit d’un élément important pour la gestion des risques, car le moteur traite automatiquement le code provenant des pages consultées et constitue une surface d’attaque accessible à distance.
La réponse immédiate reste simple : vérifier la build, forcer la mise à jour si nécessaire et s’assurer que le déploiement est terminé sur l’ensemble du parc informatique.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-5281HIGH8.8Use after free in Dawn in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to execute arbitrary code via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-11645HIGH8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3910HIGH8.8Inappropriate implementation in V8 in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3909HIGH8.8Out of bounds write in Skia in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-2441HIGH8.8Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-85046HIGH8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
