En bref

  • CVE-2026-85042, CVE-2026-85047 et CVE-2026-85050 (CVSS 9.6 chacun) : trois nouvelles failles critiques dans Google Chrome patché le 4 septembre 2026, dont une use-after-free dans DevTools permettant l'exécution de code hors sandbox
  • Systèmes affectés : Google Chrome toutes plateformes antérieur à la version 152.0.7977.82 (Linux) / 152.0.7977.83 (Windows, macOS)
  • Action urgente : mettre à jour Chrome immédiatement vers la version 152.0.7977.82 ou supérieur

Les faits

Le 4 septembre 2026, Google a publié une mise à jour de sécurité d'urgence pour Chrome Stable portant le navigateur à la version 152.0.7977.82 sur Linux et 152.0.7977.83 sur Windows et macOS. Cette mise à jour corrige trois nouvelles vulnérabilités de criticité maximale — CVE-2026-85042, CVE-2026-85047 et CVE-2026-85050, toutes évaluées à un score CVSS de 9.6 — venant s'ajouter à la correction de CVE-2026-85046, un zero-day dans le moteur V8 déjà activement exploité dans la nature au moment de la divulgation précédente.

CVE-2026-85042, la vulnérabilité la plus documentée du lot, est une faille de type use-after-free (CWE-416) affectant le composant DevTools de Chrome. Une faille use-after-free survient lorsqu'un programme accède à une zone mémoire qui a déjà été libérée, pouvant entraîner une corruption de la structure mémoire interne du processus, une exécution de code arbitraire, ou un crash du processus. Dans le contexte de Chrome, exploiter une telle faille dans DevTools via une page HTML spécialement forgée permet à un attaquant distant d'exécuter du code arbitraire en dehors du sandbox de Chrome — le mécanisme d'isolation qui sépare normalement le code du navigateur du reste du système d'exploitation hôte.

Le vecteur d'attaque de CVE-2026-85042 est purement réseau et sans interaction complexe : un attaquant contrôlant une page web malveillante, accessible via publicité malveillante (malvertising), phishing ou site compromis, peut déclencher la faille dès que la victime visite la page avec une version vulnérable de Chrome. Le score CVSS 9.6 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) reflète cette accessibilité : seule une interaction utilisateur minimale est nécessaire, et la faille permet un impact complet sur la confidentialité, l'intégrité et la disponibilité avec sortie du sandbox.

CVE-2026-85047 et CVE-2026-85050 partagent le même score CVSS 9.6 et ont été divulguées simultanément le 4 septembre 2026. Bien que les détails techniques précis de ces deux CVE restent partiellement discrets pour laisser le temps aux utilisateurs de se mettre à jour, les évaluations CVSS et les informations préliminaires disponibles auprès du NCSC néerlandais et du Centre for Cybersecurity Belgium indiquent qu'elles affectent d'autres composants internes de Chrome et permettent également une sortie de sandbox. La nature exacte des composants affectés sera documentée lors de la levée complète de l'embargo, généralement 90 jours après le patch.

Il est important de souligner que cette mise à jour du 4 septembre 2026 intervient peu après le patch d'urgence de CVE-2026-85046, un zero-day V8 exploité in-the-wild confirmé par Google et corrigé dans une mise à jour précédente. Chrome cumule ainsi en 2026 un nombre record de vulnérabilités critiques, dont plusieurs zero-days exploités activement avant divulgation publique. Ce contexte illustre la pression croissante que subissent les navigateurs web comme surface d'attaque principale dans les campagnes d'exploitation ciblées, notamment dans les attaques de type watering hole et spear-phishing.

Google a attribué la découverte de CVE-2026-85042 à un chercheur en sécurité externe ayant soumis la vulnérabilité via le programme Bug Bounty de Chrome. Aucune attribution officielle n'a été faite quant à une exploitation active spécifique de CVE-2026-85042, CVE-2026-85047 ou CVE-2026-85050 au moment de la publication du correctif le 4 septembre 2026. En revanche, CVE-2026-85046 (V8 zero-day) inclus dans la même mise à jour était exploité in-the-wild par des groupes avancés, ce qui renforce la probabilité que les trois nouvelles failles critiques deviennent également des cibles dans les semaines suivant leur divulgation.

La mise à jour Chrome 152.0.7977.82 est disponible via le mécanisme de mise à jour automatique de Chrome. Sur les systèmes d'entreprise où les mises à jour automatiques sont désactivées ou retardées par des politiques de groupe (GPO), une action manuelle de déploiement via les outils de gestion des endpoints (Intune, SCCM, Jamf, etc.) est indispensable. Les navigateurs basés sur Chromium — Microsoft Edge, Brave, Opera, Vivaldi — publient généralement leurs propres mises à jour dans les 24 à 72 heures suivant un patch Chrome critique ; il convient de vérifier et d'appliquer ces mises à jour également sur l'ensemble du parc.

La portée de l'exposition est mondiale : Chrome détient environ 65 % de part de marché des navigateurs desktop, ce qui en fait de facto la surface d'attaque la plus large parmi les applications grand public. En contexte d'entreprise, Chrome est fréquemment utilisé pour accéder à des applications internes, des VPN web, des portails cloud, des outils SaaS et des interfaces d'administration, amplifiant considérablement le risque associé à une exploitation réussie. L'exploitation d'une faille de type sandbox escape dans Chrome donne à l'attaquant une exécution de code au niveau du processus utilisateur du système d'exploitation, depuis lequel il peut charger des outils supplémentaires, établir une communication C2, et explorer le réseau interne de l'organisation.

Impact et exposition

Toute organisation dont les utilisateurs accèdent à Internet via Google Chrome ou un navigateur basé sur Chromium dans une version antérieure à 152.0.7977.82 est potentiellement exposée. L'exploitation ne requiert aucune condition spéciale côté réseau : un simple accès web suffit. Les environnements les plus à risque sont ceux où Chrome est utilisé pour accéder à des ressources sensibles depuis des postes qui visitent également des sites tiers ou reçoivent des emails avec des liens, ce qui représente la majorité des environnements de bureau en entreprise.

En entreprise, l'exploitation de CVE-2026-85042 via un lien malveillant envoyé par phishing ciblé peut permettre à un attaquant de compromettre le poste d'un employé, d'établir un accès persistant, et de pivoter vers le réseau interne sans avoir à franchir d'autre périmètre. La sortie de sandbox Chrome implique une exécution de code au niveau du processus utilisateur du système d'exploitation hôte, depuis lequel l'attaquant peut déposer des implants, établir un accès persistant, et initier une reconnaissance du réseau interne.

Les systèmes Android utilisant Chrome mobile sont également concernés par cette famille de vulnérabilités selon les informations disponibles auprès du NCSC. Une mise à jour du Chrome Android via le Google Play Store est donc également recommandée pour les terminaux mobiles accédant à des ressources professionnelles ou personnelles sensibles.

Recommandations immédiates

  • Mettre à jour Chrome vers la version 152.0.7977.82 (Linux) ou 152.0.7977.83 (Windows, macOS) via Menu ⋮ > Aide > À propos de Google Chrome
  • Sur les parcs d'entreprise : déployer la mise à jour via Intune, SCCM, Jamf ou tout outil MDM/EPP en vigueur dans les 24 heures
  • Mettre également à jour Microsoft Edge (Chromium), Brave, Opera et tout autre navigateur basé sur Chromium
  • Mettre à jour Chrome Android via Google Play Store pour les terminaux mobiles professionnels
  • Vérifier la version déployée sur les postes via une requête CMDB ou un outil de gestion de parc avant de confirmer la conformité

⚠️ Urgence

CVSS 9.6 Critique — trois nouvelles failles permettant l'exécution de code hors sandbox Chrome. Le zero-day CVE-2026-85046 inclus dans la même mise à jour était activement exploité in-the-wild. La mise à jour vers Chrome 152.0.7977.82 doit être déployée sur l'ensemble du parc dans les 24 heures.

Comment savoir si je suis vulnérable ?

Dans Chrome, accédez à Menu ⋮ > Aide > À propos de Google Chrome. La version affichée doit être 152.0.7977.82 ou supérieure. Si la version est inférieure, Chrome est vulnérable. En entreprise, une requête PowerShell Get-ItemProperty "HKLM:\SOFTWARE\Google\Chrome\BLBeacon" -Name version permet de vérifier la version déployée à distance. Sur Linux : google-chrome --version. Sur macOS : /Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --version.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit