Ce qui se passe
Google a publié le 4 septembre 2026 une mise à jour du canal stable de Chrome corrigeant 12 vulnérabilités. L'une d'elles, CVE-2026-85046 (CVSS 8.8), fait l'objet d'une exploitation constatée dans la nature.
C'est une confusion de type dans V8, le moteur JavaScript et WebAssembly.
Le chercheur Salvatore Gulizia (alias Serotav) l'a signalée le 4 août
2026 et a reçu une prime de 1 000 $. Il la décrit comme un défaut des
compilateurs : un tableau en PACKED_ELEMENTS reçoit la map
PACKED_SMI_ELEMENTS, ce qui se convertit en lecture et écriture arbitraires
sur le tas JavaScript.
Ce que ça change
La description officielle est précise sur la portée, et c'est le point le plus souvent déformé : le code s'exécute à l'intérieur du bac à sable, depuis une page HTML piégée. Atteindre le système demande une seconde faille.
Cela n'enlève rien à l'urgence : c'est le sixième zero-day Chrome activement exploité depuis janvier, après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645. Google ne dira rien des attaques ni de leurs auteurs avant que le parc soit à jour.
Le périmètre dépasse Chrome : Edge, Brave, Opera, Vivaldi et toute application Electron embarquent Chromium et ne se mettent pas à jour seules.
Comment s'y prendre
| Plateforme | Version corrigée |
|---|---|
| Windows, macOS | 152.0.7977.82 / .83 |
| Linux | 152.0.7977.82 |
Dans l'interface : Plus > Aide > À propos de Google Chrome, puis Relancer. La CISA a inscrit la faille au catalogue KEV le 4 septembre, échéance au 18 septembre 2026 pour les agences fédérales américaines.
Source : The Hacker News