veilletech.fr
10 sept. Feed du jour
#02 SÉCURITÉ Faille

Chrome : un zero-day V8 exploité, 230 correctifs

Le bac à sable tient. Il tient jusqu'à la deuxième faille.

Chrome 153 corrige 230 failles, dont CVE-2026-87491, une écriture hors limites dans le moteur V8 pour laquelle Google reconnaît l'existence d'un exploit en circulation. La CISA l'a ajoutée à son catalogue des vulnérabilités activement exploitées le 9 septembre. C'est le septième zero-day Chrome exploité en 2026 ; la mise à jour ne prend effet qu'après redémarrage du navigateur.

2 min de lecturedébutantvidéo 1:22
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Pourquoi ça compte
  3. Ce qu'il faut faire
  4. À retenir

Ce qui se passe

Google a publié jeudi une mise à jour du canal stable qui corrige 230 failles. L'une d'elles est déjà exploitée : CVE-2026-87491, une écriture hors limites dans V8, le moteur JavaScript et WebAssembly de Chrome.

Le NVD la décrit comme permettant à « un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable, via une page HTML fabriquée » sur toute version antérieure à 153.0.8010.36.

La faille a été signalée le 6 août 2026 par Jihyeon Jeong, du Compsec Lab de la Seoul National University, pour une prime de 2 500 $. Google confirme qu'un exploit circule mais garde les détails sous restriction, le temps que le parc soit à jour.

Pourquoi ça compte

Le 9 septembre, la CISA a inscrit CVE-2026-87491 à son catalogue KEV, aux côtés de trois autres failles activement exploitées : CVE-2025-25249 (Fortinet), CVE-2026-19490 (Citrix NetScaler) et CVE-2026-20079 (Cisco Firewall Management Center).

C'est le septième zero-day Chrome exploité depuis janvier, après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 et CVE-2026-85046.

L'exécution reste confinée au bac à sable : sortir du navigateur demande une seconde faille. C'est une atténuation réelle, pas une immunité — un kit d'exploitation enchaîne précisément les deux.

La même mise à jour corrige cinq failles critiques :

CVE Composant Type
CVE-2026-87464 WebGL use-after-free
CVE-2026-87488 WebGL use-after-free
CVE-2026-87438 WebGL écriture hors limites
CVE-2026-87527 WebGL dépassement de tampon
CVE-2026-87628 Cast use-after-free

Google déclare avoir signalé lui-même 195 des 230 failles ; une faille high de type use-after-free dans WebPackaging (CVE-2026-87639) est créditée à OpenAI Codex Security.

Ce qu'il faut faire

Les versions corrigées sont 153.0.8010.36/.37 pour Windows et macOS, 153.0.8010.36 pour Linux.

TEXT
⋮ > Aide > À propos de Google Chrome > Relancer

Le bouton Relancer n'est pas décoratif : sans redémarrage, le processus chargé en mémoire reste l'ancien, faille comprise.

À retenir

Les dérivés de Chromium — Edge, Brave, Opera, Vivaldi — attendent leur propre publication. Et les runtimes Chromium embarqués dans vos applications Electron ne se mettent pas à jour avec le navigateur.

Source : Chrome V8 Zero-Day Exploited in the Wild