En bref

  • CVE-2026-84352 (use-after-free dans WebGL) et CVE-2026-84353 (use-after-free dans Shared Tab Groups) — deux failles critiques corrigées dans Chrome 152
  • Tous les navigateurs Chrome inférieurs à la version 152.0.7977.75 sont affectés sur Windows, macOS, Linux et Android
  • Action urgente : mettre à jour Chrome vers la version 152.0.7977.75 ou supérieure immédiatement

Les faits

Le 4 septembre 2026, Google a publié une mise à jour du navigateur Chrome corrigeant 26 vulnérabilités de sécurité, dont deux failles critiques de type use-after-free (UAF). Ces deux vulnérabilités, identifiées sous les références CVE-2026-84352 et CVE-2026-84353, affectent respectivement le moteur de rendu graphique WebGL et la fonctionnalité Shared Tab Groups. La version corrigée est Chrome 152.0.7977.75, disponible sur toutes les plateformes majeures.

CVE-2026-84352 est une vulnérabilité de type use-after-free dans WebGL, l'interface JavaScript permettant le rendu de graphiques interactifs 2D et 3D avec accélération GPU directement dans le navigateur. Une faille use-after-free survient lorsqu'un programme continue d'accéder à une zone mémoire après qu'elle a été libérée. Dans ce cas précis, un attaquant distant peut exploiter ce comportement pour corrompre la mémoire du processus renderer de Chrome, puis exécuter du code arbitraire en dehors du sandbox du navigateur. L'exploitation nécessite d'amener la victime à visiter une page HTML spécialement forgée — une technique classique d'ingénierie sociale.

CVE-2026-84353 affecte quant à elle la fonctionnalité Shared Tab Groups, introduite dans Chrome pour permettre le partage de groupes d'onglets entre utilisateurs. Il s'agit également d'un use-after-free qui, selon l'advisory Google Security, permet à un attaquant distant d'exécuter du code arbitraire hors sandbox via une page HTML craftée. La surface d'attaque est similaire : l'utilisateur doit interagir avec du contenu malveillant.

Parmi les 26 vulnérabilités corrigées dans cette mise à jour, les 24 autres ont des niveaux de sévérité Élevé (High) ou Moyen (Medium). On trouve notamment des failles dans le moteur V8, le gestionnaire de téléchargements, le composant Extensions, et diverses fonctionnalités UI. La version Chrome 152.0.7977.75 pour Android est également concernée pour les utilisateurs mobiles, selon les informations publiées par les chercheurs en sécurité (sources : Malwarebytes, GBHackers, CyberSecurityNews).

Google n'a pas divulgué de détails techniques supplémentaires concernant les conditions précises d'exploitation, ni confirmé l'existence d'un code de preuve de concept (PoC) public pour ces deux CVE critiques. Cette retenue est délibérée : elle vise à laisser le temps aux utilisateurs de se mettre à jour avant que des acteurs malveillants ne développent des exploits fonctionnels. Cette politique tranche avec d'autres vulnérabilités Chrome récentes, comme CVE-2026-85046 (un zero-day V8 exploité activement, traité dans un article précédent sur ce site).

Il convient de rappeler que les failles use-after-free dans les navigateurs sont particulièrement prisées des attaquants sophistiqués. Historiquement, ce type de vulnérabilité a été utilisé dans des chaînes d'exploitation ciblant des journalistes, des dissidents ou des entreprises. La combinaison d'un UAF dans un composant de rendu graphique (WebGL) avec un second UAF dans une fonctionnalité collaborative (Shared Tab Groups) représente une surface d'attaque potentiellement exploitable dans un scénario de compromission drive-by download ou de spear-phishing ciblé.

Selon les informations publiées par SecurityWeek, Chrome et Firefox ont tous deux publié des mises à jour de sécurité significatives cette semaine, soulignant l'intensité de la pression exercée sur les éditeurs de navigateurs par la communauté de recherche en sécurité. Mozilla a également corrigé des dizaines de failles dans Firefox 141 et Firefox ESR 128.13. La mise à jour Chrome 152 est déployée progressivement via le mécanisme de mise à jour automatique intégré.

Les administrateurs système gérant des flottes de postes de travail sous politique d'entreprise doivent s'assurer que leurs déploiements Chrome sont alignés sur la version 152.0.7977.75 minimum. Les navigateurs basés sur Chromium comme Microsoft Edge et Brave publient généralement leurs correctifs correspondants dans un délai de 48 à 72 heures suivant la mise à jour Google Chrome.

Impact et exposition

L'ensemble des utilisateurs de Chrome sur Windows, macOS, Linux et Android dont la version du navigateur est antérieure à 152.0.7977.75 sont potentiellement exposés. En pratique, cela représente plusieurs centaines de millions d'utilisateurs à l'échelle mondiale. Les entreprises qui contrôlent le déploiement des mises à jour navigateur via des politiques de groupe (GPO) ou des outils MDM et n'ont pas encore approuvé la version 152.0.7977.75 sont particulièrement à risque.

L'exploitation active de ces deux CVE critiques n'a pas été confirmée par Google à la date de publication (7 septembre 2026). Cependant, l'historique récent montre que des zero-days Chrome peuvent passer d'une divulgation coordonnée à une exploitation active in-the-wild en quelques jours ou semaines. La fenêtre de vulnérabilité entre la publication du patch et son déploiement généralisé est précisément la période la plus dangereuse.

Les environnements exposés incluent les postes utilisateurs accédant à internet avec un Chrome non mis à jour, les kiosques et systèmes embarqués utilisant Chrome en mode kiosque, et les applications Electron basées sur des versions Chromium non mises à jour. La criticité des deux failles justifie un traitement en urgence, indépendamment de la confirmation d'exploitation active.

Recommandations immédiates

  • Mettre à jour Chrome vers la version 152.0.7977.75 ou supérieure — vérifier via Chrome > Aide > À propos de Google Chrome
  • Pour les flottes d'entreprise : déployer la mise à jour via Google Chrome Enterprise, WSUS, Intune ou tout outil MDM avec priorité maximale
  • Vérifier les navigateurs basés sur Chromium (Edge, Brave, Opera) : des mises à jour correspondantes sont attendues dans les 48-72h
  • Désactiver temporairement WebGL si la mise à jour immédiate est impossible — mitigation partielle pour CVE-2026-84352 uniquement
  • Sensibiliser les utilisateurs à ne pas visiter de sites inconnus ni cliquer sur des liens non sollicités pendant la période de transition

⚠️ Urgence

Bien qu'aucune exploitation active de CVE-2026-84352 et CVE-2026-84353 ne soit confirmée à ce jour, leur classification critique et leur capacité à permettre une exécution de code hors sandbox en font des cibles de choix pour des acteurs malveillants. La mise à jour de Chrome est non-négociable et doit être effectuée dans les 24 heures.

Comment savoir si je suis vulnérable ?

Ouvrez Chrome et rendez-vous dans le menu en haut à droite (trois points) > Aide > À propos de Google Chrome. Si la version affichée est inférieure à 152.0.7977.75, votre navigateur est vulnérable. Chrome vérifie et télécharge automatiquement les mises à jour disponibles dès que vous accédez à cette page — redémarrez ensuite le navigateur pour appliquer la mise à jour. Sur Android, vérifiez via Google Play Store > Chrome > Mettre à jour.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit