Google a publié en urgence une mise à jour de Chrome pour corriger CVE‑2026‑85046, une vulnérabilité de type confusion dans le moteur JavaScript/WebAssembly V8, déjà exploitée par des cybercriminels.
Cette faille critique permet l’exécution de code arbitraire dans le sandbox du navigateur via une simple page HTML piégée, sans autre interaction de l’utilisateur.
Google confirme qu’un exploit est actif dans la nature, ce qui en fait le sixième zero‑day Chrome de 2026.
Les attaques observées reposent sur du JavaScript spécialement conçu pour provoquer une confusion de type dans V8, ouvrant la voie à :
- lecture/écriture arbitraire dans le heap JavaScript,
- exécution de code dans le processus renderer,
- potentielle compromission du système si une seconde faille est chaînée.
Comment l’attaque fonctionne
Un utilisateur n’a qu’à visiter un site malveillant ou compromis pour déclencher l’exploitation :
- malvertising,
- phishing contenant un lien,
- site légitime piraté.
Le moteur V8 peut alors interpréter un objet comme un autre type, provoquant une corruption mémoire exploitable.
Correctif disponible
Google a diffusé un correctif dans :
- Chrome 152.0.7977.82/.83 (Windows & macOS),
- Chrome 152.0.7977.82 (Linux).
Les navigateurs basés sur Chromium (Edge, Brave, Opera, Vivaldi) sont également concernés et doivent appliquer leurs mises à jour respectives.



