Google corrige 26 failles dans Chrome 152, dont deux use-after-free critiques (CVE-2026-84352 dans WebGL et CVE-2026-84353 dans Shared Tab Groups) permettant l'exécution de code arbitraire hors sandbox.
En bref
- CVE-2026-84352 (use-after-free dans WebGL) et CVE-2026-84353 (use-after-free dans Shared Tab Groups) — deux failles critiques corrigées dans Chrome 152
- Tous les navigateurs Chrome inférieurs à la version 152.0.7977.75 sont affectés sur Windows, macOS, Linux et Android
- Action urgente : mettre à jour Chrome vers la version 152.0.7977.75 ou supérieure immédiatement
Les faits
Le 4 septembre 2026, Google a publié une mise à jour du navigateur Chrome corrigeant 26 vulnérabilités de sécurité, dont deux failles critiques de type use-after-free (UAF). Ces deux vulnérabilités, identifiées sous les références CVE-2026-84352 et CVE-2026-84353, affectent respectivement le moteur de rendu graphique WebGL et la fonctionnalité Shared Tab Groups. La version corrigée est Chrome 152.0.7977.75, disponible sur toutes les plateformes majeures.
CVE-2026-84352 est une vulnérabilité de type use-after-free dans WebGL, l'interface JavaScript permettant le rendu de graphiques interactifs 2D et 3D avec accélération GPU directement dans le navigateur. Une faille use-after-free survient lorsqu'un programme continue d'accéder à une zone mémoire après qu'elle a été libérée. Dans ce cas précis, un attaquant distant peut exploiter ce comportement pour corrompre la mémoire du processus renderer de Chrome, puis exécuter du code arbitraire en dehors du sandbox du navigateur. L'exploitation nécessite d'amener la victime à visiter une page HTML spécialement forgée — une technique classique d'ingénierie sociale.
CVE-2026-84353 affecte quant à elle la fonctionnalité Shared Tab Groups, introduite dans Chrome pour permettre le partage de groupes d'onglets entre utilisateurs. Il s'agit également d'un use-after-free qui, selon l'advisory Google Security, permet à un attaquant distant d'exécuter du code arbitraire hors sandbox via une page HTML craftée. La surface d'attaque est similaire : l'utilisateur doit interagir avec du contenu malveillant.
Parmi les 26 vulnérabilités corrigées dans cette mise à jour, les 24 autres ont des niveaux de sévérité Élevé (High) ou Moyen (Medium). On trouve notamment des failles dans le moteur V8, le gestionnaire de téléchargements, le composant Extensions, et diverses fonctionnalités UI. La version Chrome 152.0.7977.75 pour Android est également concernée pour les utilisateurs mobiles, selon les informations publiées par les chercheurs en sécurité (sources : Malwarebytes, GBHackers, CyberSecurityNews).
Google n'a pas divulgué de détails techniques supplémentaires concernant les conditions précises d'exploitation, ni confirmé l'existence d'un code de preuve de concept (PoC) public pour ces deux CVE critiques. Cette retenue est délibérée : elle vise à laisser le temps aux utilisateurs de se mettre à jour avant que des acteurs malveillants ne développent des exploits fonctionnels. Cette politique tranche avec d'autres vulnérabilités Chrome récentes, comme CVE-2026-85046 (un zero-day V8 exploité activement, traité dans un article précédent sur ce site).
Il convient de rappeler que les failles use-after-free dans les navigateurs sont particulièrement prisées des attaquants sophistiqués. Historiquement, ce type de vulnérabilité a été utilisé dans des chaînes d'exploitation ciblant des journalistes, des dissidents ou des entreprises. La combinaison d'un UAF dans un composant de rendu graphique (WebGL) avec un second UAF dans une fonctionnalité collaborative (Shared Tab Groups) représente une surface d'attaque potentiellement exploitable dans un scénario de compromission drive-by download ou de spear-phishing ciblé.
Selon les informations publiées par SecurityWeek, Chrome et Firefox ont tous deux publié des mises à jour de sécurité significatives cette semaine, soulignant l'intensité de la pression exercée sur les éditeurs de navigateurs par la communauté de recherche en sécurité. Mozilla a également corrigé des dizaines de failles dans Firefox 141 et Firefox ESR 128.13. La mise à jour Chrome 152 est déployée progressivement via le mécanisme de mise à jour automatique intégré.
Les administrateurs système gérant des flottes de postes de travail sous politique d'entreprise doivent s'assurer que leurs déploiements Chrome sont alignés sur la version 152.0.7977.75 minimum. Les navigateurs basés sur Chromium comme Microsoft Edge et Brave publient généralement leurs correctifs correspondants dans un délai de 48 à 72 heures suivant la mise à jour Google Chrome.
Impact et exposition
L'ensemble des utilisateurs de Chrome sur Windows, macOS, Linux et Android dont la version du navigateur est antérieure à 152.0.7977.75 sont potentiellement exposés. En pratique, cela représente plusieurs centaines de millions d'utilisateurs à l'échelle mondiale. Les entreprises qui contrôlent le déploiement des mises à jour navigateur via des politiques de groupe (GPO) ou des outils MDM et n'ont pas encore approuvé la version 152.0.7977.75 sont particulièrement à risque.
L'exploitation active de ces deux CVE critiques n'a pas été confirmée par Google à la date de publication (7 septembre 2026). Cependant, l'historique récent montre que des zero-days Chrome peuvent passer d'une divulgation coordonnée à une exploitation active in-the-wild en quelques jours ou semaines. La fenêtre de vulnérabilité entre la publication du patch et son déploiement généralisé est précisément la période la plus dangereuse.
Les environnements exposés incluent les postes utilisateurs accédant à internet avec un Chrome non mis à jour, les kiosques et systèmes embarqués utilisant Chrome en mode kiosque, et les applications Electron basées sur des versions Chromium non mises à jour. La criticité des deux failles justifie un traitement en urgence, indépendamment de la confirmation d'exploitation active.
Recommandations immédiates
- Mettre à jour Chrome vers la version 152.0.7977.75 ou supérieure — vérifier via Chrome > Aide > À propos de Google Chrome
- Pour les flottes d'entreprise : déployer la mise à jour via Google Chrome Enterprise, WSUS, Intune ou tout outil MDM avec priorité maximale
- Vérifier les navigateurs basés sur Chromium (Edge, Brave, Opera) : des mises à jour correspondantes sont attendues dans les 48-72h
- Désactiver temporairement WebGL si la mise à jour immédiate est impossible — mitigation partielle pour CVE-2026-84352 uniquement
- Sensibiliser les utilisateurs à ne pas visiter de sites inconnus ni cliquer sur des liens non sollicités pendant la période de transition
⚠️ Urgence
Bien qu'aucune exploitation active de CVE-2026-84352 et CVE-2026-84353 ne soit confirmée à ce jour, leur classification critique et leur capacité à permettre une exécution de code hors sandbox en font des cibles de choix pour des acteurs malveillants. La mise à jour de Chrome est non-négociable et doit être effectuée dans les 24 heures.
Comment savoir si je suis vulnérable ?
Ouvrez Chrome et rendez-vous dans le menu en haut à droite (trois points) > Aide > À propos de Google Chrome. Si la version affichée est inférieure à 152.0.7977.75, votre navigateur est vulnérable. Chrome vérifie et télécharge automatiquement les mises à jour disponibles dès que vous accédez à cette page — redémarrez ensuite le navigateur pour appliquer la mise à jour. Sur Android, vérifiez via Google Play Store > Chrome > Mettre à jour.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-69414 ShieldBreak : Defender zero-day, SYSTEM
CVE-2026-69414, baptisé ShieldBreak, est un zero-day d'élévation de privilèges dans le Microsoft Malware Protection Engine permettant d'atteindre SYSTEM depuis un compte non-privilégié. Un PoC public est disponible depuis le 12 août — aucun patch n'existe encore.
CVE-2026-86060 : MikroTik RouterOS exploité, MikroTrick
CVE-2026-86060 et CVE-2026-67276 forment la chaîne MikroTrick, permettant à un attaquant non authentifié de prendre le contrôle total d'un routeur MikroTik RouterOS via SSH. Exploitation active in-the-wild confirmée par CERT Polska.
CVE-2026-59822 : LiteLLM MCP auth bypass exploité KEV CISA
CVE-2026-59822 (CVSS 8.8) : faille d'authentification dans l'endpoint MCP Streamable HTTP de BerriAI LiteLLM ajoutée au KEV CISA le 2 septembre 2026. Des attaquants déploient reverse shells et mineurs de cryptomonnaie via cette vulnérabilité.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire