veilletech.fr
5 sept. Feed du jour
#01 SÉCURITÉ Faille

Chrome : un zero-day V8 déjà exploité

Une page HTML suffit. Vos applications Electron, elles, attendent que vous les relanciez.

Google corrige 12 vulnérabilités dans Chrome, dont CVE-2026-85046 (CVSS 8.8), une confusion de type dans V8 déjà exploitée — le sixième zero-day Chrome de l'année. Signalée le 4 août par Salvatore Gulizia, elle donne lecture et écriture arbitraires sur le tas JavaScript depuis une page HTML piégée, mais à l'intérieur du bac à sable. La CISA l'a inscrite au KEV avec échéance au 18 septembre 2026 pour les agences fédérales.

1 min de lectureintermédiairevidéo 1:21
Partager
Sommaire3 sections
  1. Ce qui se passe
  2. Ce que ça change
  3. Comment s'y prendre

Ce qui se passe

Google a publié le 4 septembre 2026 une mise à jour du canal stable de Chrome corrigeant 12 vulnérabilités. L'une d'elles, CVE-2026-85046 (CVSS 8.8), fait l'objet d'une exploitation constatée dans la nature.

C'est une confusion de type dans V8, le moteur JavaScript et WebAssembly. Le chercheur Salvatore Gulizia (alias Serotav) l'a signalée le 4 août 2026 et a reçu une prime de 1 000 $. Il la décrit comme un défaut des compilateurs : un tableau en PACKED_ELEMENTS reçoit la map PACKED_SMI_ELEMENTS, ce qui se convertit en lecture et écriture arbitraires sur le tas JavaScript.

Ce que ça change

La description officielle est précise sur la portée, et c'est le point le plus souvent déformé : le code s'exécute à l'intérieur du bac à sable, depuis une page HTML piégée. Atteindre le système demande une seconde faille.

Cela n'enlève rien à l'urgence : c'est le sixième zero-day Chrome activement exploité depuis janvier, après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645. Google ne dira rien des attaques ni de leurs auteurs avant que le parc soit à jour.

Le périmètre dépasse Chrome : Edge, Brave, Opera, Vivaldi et toute application Electron embarquent Chromium et ne se mettent pas à jour seules.

Comment s'y prendre

Plateforme Version corrigée
Windows, macOS 152.0.7977.82 / .83
Linux 152.0.7977.82

Dans l'interface : Plus > Aide > À propos de Google Chrome, puis Relancer. La CISA a inscrit la faille au catalogue KEV le 4 septembre, échéance au 18 septembre 2026 pour les agences fédérales américaines.

Source : The Hacker News