Le zero-day de Chrome V8 exploité lors d’attaques en cours : mettez à jour vers la version 153 dès maintenant
Vulnérabilités

Image d’illustration générée par IA

Le zero-day de Chrome V8 exploité lors d’attaques en cours : mettez à jour vers la version 153 dès maintenant

Google corrige le zero-day CVE-2026-87491 de Chrome V8 exploité en attaques. Mettez à jour vers Chrome 153.0.8010.36/37 et redémarrez.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Google déploie une importante mise à jour de sécurité pour Chrome. Celle-ci corrige 230 vulnérabilités, dont un zero-day activement exploité dans le moteur JavaScript et WebAssembly V8 du navigateur.

Référencée sous le nom CVE-2026-87491, la vulnérabilité permet à une page web malveillante de provoquer une écriture hors limites. Une exploitation réussie peut permettre l’exécution de code contrôlé par l’attaquant dans le bac à sable de Chrome, la corruption de la mémoire du tas, l’exposition d’informations accessibles au processus de rendu ou le plantage du navigateur.

Au 9 septembre 2026, Google a confirmé qu’un exploit était utilisé dans la nature. L’entreprise n’a pas identifié les attaquants, les organisations ciblées, l’infrastructure de diffusion ni les objectifs de la campagne.

Une page HTML spécialement conçue peut corrompre la mémoire de V8

CVE-2026-87491 affecte V8, le moteur utilisé par Chrome pour traiter JavaScript et WebAssembly. La faiblesse sous-jacente est une écriture hors limites, une erreur de sécurité mémoire dans laquelle des données sont écrites au-delà des limites du tampon prévu.

Un attaquant peut atteindre le code vulnérable à distance au moyen d’une page HTML spécialement préparée. La victime doit traiter ce contenu contrôlé par l’attaquant, qui peut être diffusé par l’intermédiaire d’un site web compromis, d’un lien malveillant, d’une chaîne publicitaire ou d’un autre mécanisme web. Aucun mode de diffusion précis n’a été communiqué pour les attaques observées.

Écrire en dehors d’un tampon alloué peut modifier les structures adjacentes du tas et perturber les objets utilisés par le processus du navigateur. Selon l’exploit, le résultat immédiat peut être un plantage, un accès mémoire imprévu, une exposition d’informations ou l’exécution de code arbitraire.

Le contexte d’exécution indiqué reste à l’intérieur du bac à sable de Chrome. Cette distinction est importante : CVE-2026-87491 n’a pas été décrite, à elle seule, comme une évasion complète des limites de sécurité du navigateur ni comme une compromission directe du système d’exploitation.

L’exécution de code dans le bac à sable demeure dangereuse. Elle peut donner à un attaquant le contrôle d’un processus de rendu et l’accès aux données exposées dans ce contexte. Elle peut également constituer un maillon d’une chaîne exploitant plusieurs vulnérabilités, notamment une faille distincte d’évasion du bac à sable ou d’élévation de privilèges. Google n’a pas indiqué si les attaques en cours reposaient sur une telle chaîne.

L’entreprise ne communique pas les informations techniques détaillées ni les références des exploits tant que la mise à jour n’a pas été déployée auprès des utilisateurs. Ces restrictions pourraient rester en vigueur si le même problème sous-jacent affecte également une dépendance tierce non corrigée.

Installez Chrome 153.0.8010.36 ou 153.0.8010.37

Les versions corrigées de la branche Stable Desktop sont les suivantes :

Système d’exploitation Version corrigée de Chrome
Windows 153.0.8010.36
Linux 153.0.8010.36
macOS 153.0.8010.37

Google a averti que la distribution pouvait prendre plusieurs jours ou semaines auprès de sa base mondiale d’utilisateurs. La mise à jour automatique ne garantit pas que le processus du navigateur actuellement actif est protégé : Chrome doit être redémarré après le téléchargement de la nouvelle version.

Les utilisateurs peuvent lancer la procédure depuis le menu :

Plus → Aide → À propos de Google Chrome → Relancer

Les organisations doivent vérifier la version en cours d’exécution au moyen de leur inventaire logiciel ou de leurs plateformes de gestion des terminaux. Vérifier uniquement l’existence d’une règle de mise à jour automatique peut laisser des systèmes exposés lorsque les employés conservent leurs sessions de navigateur ouvertes pendant de longues périodes.

Google n’a pas publié de limite précise permettant de déterminer quelles versions sont vulnérables à CVE-2026-87491. Les administrateurs ne doivent donc pas tenter d’évaluer la sécurité d’un système à partir d’une ancienne plage de versions. La référence opérationnelle est la version corrigée indiquée pour chaque plateforme.

Microsoft Edge, Brave, Opera, Vivaldi et d’autres navigateurs dérivés de Chromium peuvent partager des composants concernés. Leurs éditeurs doivent préparer et distribuer séparément les mises à jour correspondantes. Les numéros de version corrigés de ces navigateurs n’ont pas été communiqués.

L’exploitation est confirmée, mais la gravité reste controversée

Les informations publiques attribuent des niveaux de gravité différents à CVE-2026-87491. Une classification la décrit comme une vulnérabilité de gravité moyenne, tandis qu’une autre la considère comme élevée.

Il n’existe actuellement aucune fiche NVD vérifiée fournissant un score CVSS officiel, un vecteur CVSS, une plage de produits concernés ou une classification CWE pour cette vulnérabilité. L’écriture hors limites a été associée à CWE-787, mais cette correspondance n’a pas été confirmée par une fiche NVD accessible.

La même lacune concerne le catalogue des vulnérabilités exploitées connues de la Cybersecurity and Infrastructure Security Agency des États-Unis. La présence d’une fiche CISA KEV, sa date d’ajout et l’échéance fédérale de remédiation ne peuvent actuellement pas être vérifiées pour CVE-2026-87491.

L’absence de données vérifiées dans ces catalogues ne doit pas être interprétée comme la preuve que l’exploitation reste théorique. Google a confirmé indépendamment une utilisation dans la nature, ce qui rend urgent le déploiement des versions corrigées, quel que soit le niveau de gravité finalement retenu.

Jihyeon Jeong, de Compsec Lab à Seoul National University, a découvert le problème et l’a signalé à Google le 6 août 2026. Google a versé à la chercheuse une prime de 2 500 $.

La date exacte de publication de la mise à jour reste incertaine, les informations disponibles étant contradictoires. L’une mentionne une publication un mardi, l’autre un jeudi. Aucune date précise de déploiement distincte n’a été établie, même si les versions corrigées de la branche Stable Desktop étaient disponibles au 9 septembre 2026.

La mise à jour corrige également des failles critiques de WebGL et de Cast

CVE-2026-87491 n’est qu’un élément d’une version de Chrome exceptionnellement importante. La mise à jour corrige 230 vulnérabilités, dont 195 problèmes identifiés par Google.

Cinq vulnérabilités supplémentaires ont été classées comme critiques :

  • CVE-2026-87464 : use-after-free dans WebGL
  • CVE-2026-87488 : use-after-free dans WebGL
  • CVE-2026-87438 : écriture hors limites dans WebGL
  • CVE-2026-87527 : dépassement de tampon dans WebGL
  • CVE-2026-87628 : use-after-free dans Cast

La publication corrige également CVE-2026-87639, une vulnérabilité use-after-free de gravité élevée dans WebPackaging, signalée par OpenAI Codex Security.

Plusieurs de ces failles sont liées à des corruptions mémoire, notamment des cas de use-after-free, des dépassements de tampon et des écritures hors limites. Google utilise AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer et AFL pour identifier ces catégories de défauts lors du développement et des tests du navigateur.

Aucune exploitation active n’a été signalée pour les autres vulnérabilités mentionnées ci-dessus. Néanmoins, la présence de plusieurs failles critiques de sécurité mémoire renforce l’intérêt de déployer l’intégralité de la mise à jour plutôt que de la considérer comme un simple correctif ciblé de V8.

Chrome fait face à une série de zero-days exploités

CVE-2026-87491 a été décrite comme le septième zero-day de Chrome corrigé depuis le début de l’année, même si les listes historiques publiées ne concordent pas sur la vulnérabilité à inclure parmi les précédentes.

La liste étendue comprend :

  • CVE-2026-2441
  • CVE-2026-3909
  • CVE-2026-3910
  • CVE-2026-5281
  • CVE-2026-11645
  • CVE-2026-85046
  • CVE-2026-87491

Plusieurs de ces failles antérieures disposent de fiches CISA KEV vérifiées. CVE-2026-2441 a été ajoutée au catalogue le 17 février 2026, avec une échéance fédérale de remédiation fixée au 10 mars 2026. CVE-2026-3909 et CVE-2026-3910 ont été ajoutées le 13 mars 2026, toutes deux avec une échéance au 27 mars 2026.

CVE-2026-5281 a été ajoutée au catalogue KEV le 1er avril 2026, avec une remédiation exigée avant le 15 avril 2026. CVE-2026-11645 a suivi le 9 juin 2026, avec une échéance au 23 juin 2026.

Ces cinq vulnérabilités ont chacune obtenu un score CVSS v3.1 de 8,8 et nécessitent une interaction de l’utilisateur. La réponse imposée par la CISA consiste à appliquer les mesures d’atténuation fournies par l’éditeur, à suivre les recommandations BOD 22-01 applicables aux services cloud ou à cesser d’utiliser le produit concerné si aucune mesure d’atténuation n’est disponible.

Cet historique met en évidence un schéma récurrent d’exploitation réelle touchant plusieurs composants de Chrome, notamment V8, Skia, CSS et Dawn. Il ne permet pas d’identifier les auteurs qui exploitent CVE-2026-87491 ni de relier les attaques actuelles à une campagne antérieure.

Mesures à prendre dès maintenant par les équipes de sécurité

Les entreprises doivent donner la priorité aux terminaux Windows et Linux utilisant une version antérieure à 153.0.8010.36, ainsi qu’aux terminaux macOS utilisant une version antérieure à 153.0.8010.37. Les systèmes utilisés par les dirigeants, les développeurs, les administrateurs privilégiés et les utilisateurs exposés à des risques élevés doivent faire l’objet d’un déploiement accéléré.

Les équipes de sécurité doivent également :

  1. Forcer le redémarrage du navigateur après l’installation de la mise à jour.
  2. Vérifier les versions effectivement utilisées grâce à la télémétrie des terminaux.
  3. Suivre les publications de sécurité d’Edge, Brave, Opera, Vivaldi et des autres éditeurs de navigateurs Chromium.
  4. Examiner les plantages répétés des processus de rendu ou la présence inhabituelle de processus enfants du navigateur.
  5. Analyser la télémétrie web et réseau à la recherche de diffusions HTML suspectes.
  6. Confirmer la correction des vulnérabilités antérieures de Chrome déjà présentes dans CISA KEV.

Aucun indicateur de compromission confirmé, hachage d’exploit, domaine malveillant, secteur de victimes ou identifiant d’attaquant n’est disponible. Les efforts de détection doivent donc s’appuyer sur les éléments comportementaux et la télémétrie locale plutôt que sur une liste d’IOC publiée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésChrome V8zero-dayCVE-2026-87491mise à jour Chrome 153sécurité Chromevulnérabilité
Retour à l'accueil