Ce qui se passe
Google a publié jeudi une mise à jour du canal stable qui corrige 230 failles. L'une d'elles est déjà exploitée : CVE-2026-87491, une écriture hors limites dans V8, le moteur JavaScript et WebAssembly de Chrome.
Le NVD la décrit comme permettant à « un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable, via une page HTML fabriquée » sur toute version antérieure à 153.0.8010.36.
La faille a été signalée le 6 août 2026 par Jihyeon Jeong, du Compsec Lab de la Seoul National University, pour une prime de 2 500 $. Google confirme qu'un exploit circule mais garde les détails sous restriction, le temps que le parc soit à jour.
Pourquoi ça compte
Le 9 septembre, la CISA a inscrit CVE-2026-87491 à son catalogue KEV, aux côtés de trois autres failles activement exploitées : CVE-2025-25249 (Fortinet), CVE-2026-19490 (Citrix NetScaler) et CVE-2026-20079 (Cisco Firewall Management Center).
C'est le septième zero-day Chrome exploité depuis janvier, après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 et CVE-2026-85046.
L'exécution reste confinée au bac à sable : sortir du navigateur demande une seconde faille. C'est une atténuation réelle, pas une immunité — un kit d'exploitation enchaîne précisément les deux.
La même mise à jour corrige cinq failles critiques :
| CVE | Composant | Type |
|---|---|---|
| CVE-2026-87464 | WebGL | use-after-free |
| CVE-2026-87488 | WebGL | use-after-free |
| CVE-2026-87438 | WebGL | écriture hors limites |
| CVE-2026-87527 | WebGL | dépassement de tampon |
| CVE-2026-87628 | Cast | use-after-free |
Google déclare avoir signalé lui-même 195 des 230 failles ; une faille high de type use-after-free dans WebPackaging (CVE-2026-87639) est créditée à OpenAI Codex Security.
Ce qu'il faut faire
Les versions corrigées sont 153.0.8010.36/.37 pour Windows et macOS, 153.0.8010.36 pour Linux.
⋮ > Aide > À propos de Google Chrome > RelancerLe bouton Relancer n'est pas décoratif : sans redémarrage, le processus chargé en mémoire reste l'ancien, faille comprise.
À retenir
Les dérivés de Chromium — Edge, Brave, Opera, Vivaldi — attendent leur propre publication. Et les runtimes Chromium embarqués dans vos applications Electron ne se mettent pas à jour avec le navigateur.