Chrome : une nouvelle faille zero‑day activement exploitée

Google a publié en urgence une mise à jour de Chrome pour corriger CVE‑2026‑85046, une vulnérabilité de type confusion dans le moteur JavaScript/WebAssembly V8, déjà exploitée par des cybercriminels.

Cette faille critique permet l’exécution de code arbitraire dans le sandbox du navigateur via une simple page HTML piégée, sans autre interaction de l’utilisateur.

Google confirme qu’un exploit est actif dans la nature, ce qui en fait le sixième zero‑day Chrome de 2026.

Les attaques observées reposent sur du JavaScript spécialement conçu pour provoquer une confusion de type dans V8, ouvrant la voie à :

  • lecture/écriture arbitraire dans le heap JavaScript,
  • exécution de code dans le processus renderer,
  • potentielle compromission du système si une seconde faille est chaînée.

Comment l’attaque fonctionne

Un utilisateur n’a qu’à visiter un site malveillant ou compromis pour déclencher l’exploitation :

  • malvertising,
  • phishing contenant un lien,
  • site légitime piraté.

Le moteur V8 peut alors interpréter un objet comme un autre type, provoquant une corruption mémoire exploitable.

Correctif disponible

Google a diffusé un correctif dans :

  • Chrome 152.0.7977.82/.83 (Windows & macOS),
  • Chrome 152.0.7977.82 (Linux).

Les navigateurs basés sur Chromium (Edge, Brave, Opera, Vivaldi) sont également concernés et doivent appliquer leurs mises à jour respectives.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

Retour en haut