Google a corrigé trois nouvelles vulnérabilités critiques CVSS 9.6 dans Chrome le 4 septembre 2026, dont CVE-2026-85042 (use-after-free dans DevTools). La mise à jour vers Chrome 152.0.7977.82 ou supérieur est urgente.
En bref
- CVE-2026-85042, CVE-2026-85047 et CVE-2026-85050 (CVSS 9.6 chacun) : trois nouvelles failles critiques dans Google Chrome patché le 4 septembre 2026, dont une use-after-free dans DevTools permettant l'exécution de code hors sandbox
- Systèmes affectés : Google Chrome toutes plateformes antérieur à la version 152.0.7977.82 (Linux) / 152.0.7977.83 (Windows, macOS)
- Action urgente : mettre à jour Chrome immédiatement vers la version 152.0.7977.82 ou supérieur
Les faits
Le 4 septembre 2026, Google a publié une mise à jour de sécurité d'urgence pour Chrome Stable portant le navigateur à la version 152.0.7977.82 sur Linux et 152.0.7977.83 sur Windows et macOS. Cette mise à jour corrige trois nouvelles vulnérabilités de criticité maximale — CVE-2026-85042, CVE-2026-85047 et CVE-2026-85050, toutes évaluées à un score CVSS de 9.6 — venant s'ajouter à la correction de CVE-2026-85046, un zero-day dans le moteur V8 déjà activement exploité dans la nature au moment de la divulgation précédente.
CVE-2026-85042, la vulnérabilité la plus documentée du lot, est une faille de type use-after-free (CWE-416) affectant le composant DevTools de Chrome. Une faille use-after-free survient lorsqu'un programme accède à une zone mémoire qui a déjà été libérée, pouvant entraîner une corruption de la structure mémoire interne du processus, une exécution de code arbitraire, ou un crash du processus. Dans le contexte de Chrome, exploiter une telle faille dans DevTools via une page HTML spécialement forgée permet à un attaquant distant d'exécuter du code arbitraire en dehors du sandbox de Chrome — le mécanisme d'isolation qui sépare normalement le code du navigateur du reste du système d'exploitation hôte.
Le vecteur d'attaque de CVE-2026-85042 est purement réseau et sans interaction complexe : un attaquant contrôlant une page web malveillante, accessible via publicité malveillante (malvertising), phishing ou site compromis, peut déclencher la faille dès que la victime visite la page avec une version vulnérable de Chrome. Le score CVSS 9.6 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) reflète cette accessibilité : seule une interaction utilisateur minimale est nécessaire, et la faille permet un impact complet sur la confidentialité, l'intégrité et la disponibilité avec sortie du sandbox.
CVE-2026-85047 et CVE-2026-85050 partagent le même score CVSS 9.6 et ont été divulguées simultanément le 4 septembre 2026. Bien que les détails techniques précis de ces deux CVE restent partiellement discrets pour laisser le temps aux utilisateurs de se mettre à jour, les évaluations CVSS et les informations préliminaires disponibles auprès du NCSC néerlandais et du Centre for Cybersecurity Belgium indiquent qu'elles affectent d'autres composants internes de Chrome et permettent également une sortie de sandbox. La nature exacte des composants affectés sera documentée lors de la levée complète de l'embargo, généralement 90 jours après le patch.
Il est important de souligner que cette mise à jour du 4 septembre 2026 intervient peu après le patch d'urgence de CVE-2026-85046, un zero-day V8 exploité in-the-wild confirmé par Google et corrigé dans une mise à jour précédente. Chrome cumule ainsi en 2026 un nombre record de vulnérabilités critiques, dont plusieurs zero-days exploités activement avant divulgation publique. Ce contexte illustre la pression croissante que subissent les navigateurs web comme surface d'attaque principale dans les campagnes d'exploitation ciblées, notamment dans les attaques de type watering hole et spear-phishing.
Google a attribué la découverte de CVE-2026-85042 à un chercheur en sécurité externe ayant soumis la vulnérabilité via le programme Bug Bounty de Chrome. Aucune attribution officielle n'a été faite quant à une exploitation active spécifique de CVE-2026-85042, CVE-2026-85047 ou CVE-2026-85050 au moment de la publication du correctif le 4 septembre 2026. En revanche, CVE-2026-85046 (V8 zero-day) inclus dans la même mise à jour était exploité in-the-wild par des groupes avancés, ce qui renforce la probabilité que les trois nouvelles failles critiques deviennent également des cibles dans les semaines suivant leur divulgation.
La mise à jour Chrome 152.0.7977.82 est disponible via le mécanisme de mise à jour automatique de Chrome. Sur les systèmes d'entreprise où les mises à jour automatiques sont désactivées ou retardées par des politiques de groupe (GPO), une action manuelle de déploiement via les outils de gestion des endpoints (Intune, SCCM, Jamf, etc.) est indispensable. Les navigateurs basés sur Chromium — Microsoft Edge, Brave, Opera, Vivaldi — publient généralement leurs propres mises à jour dans les 24 à 72 heures suivant un patch Chrome critique ; il convient de vérifier et d'appliquer ces mises à jour également sur l'ensemble du parc.
La portée de l'exposition est mondiale : Chrome détient environ 65 % de part de marché des navigateurs desktop, ce qui en fait de facto la surface d'attaque la plus large parmi les applications grand public. En contexte d'entreprise, Chrome est fréquemment utilisé pour accéder à des applications internes, des VPN web, des portails cloud, des outils SaaS et des interfaces d'administration, amplifiant considérablement le risque associé à une exploitation réussie. L'exploitation d'une faille de type sandbox escape dans Chrome donne à l'attaquant une exécution de code au niveau du processus utilisateur du système d'exploitation, depuis lequel il peut charger des outils supplémentaires, établir une communication C2, et explorer le réseau interne de l'organisation.
Impact et exposition
Toute organisation dont les utilisateurs accèdent à Internet via Google Chrome ou un navigateur basé sur Chromium dans une version antérieure à 152.0.7977.82 est potentiellement exposée. L'exploitation ne requiert aucune condition spéciale côté réseau : un simple accès web suffit. Les environnements les plus à risque sont ceux où Chrome est utilisé pour accéder à des ressources sensibles depuis des postes qui visitent également des sites tiers ou reçoivent des emails avec des liens, ce qui représente la majorité des environnements de bureau en entreprise.
En entreprise, l'exploitation de CVE-2026-85042 via un lien malveillant envoyé par phishing ciblé peut permettre à un attaquant de compromettre le poste d'un employé, d'établir un accès persistant, et de pivoter vers le réseau interne sans avoir à franchir d'autre périmètre. La sortie de sandbox Chrome implique une exécution de code au niveau du processus utilisateur du système d'exploitation hôte, depuis lequel l'attaquant peut déposer des implants, établir un accès persistant, et initier une reconnaissance du réseau interne.
Les systèmes Android utilisant Chrome mobile sont également concernés par cette famille de vulnérabilités selon les informations disponibles auprès du NCSC. Une mise à jour du Chrome Android via le Google Play Store est donc également recommandée pour les terminaux mobiles accédant à des ressources professionnelles ou personnelles sensibles.
Recommandations immédiates
- Mettre à jour Chrome vers la version 152.0.7977.82 (Linux) ou 152.0.7977.83 (Windows, macOS) via Menu ⋮ > Aide > À propos de Google Chrome
- Sur les parcs d'entreprise : déployer la mise à jour via Intune, SCCM, Jamf ou tout outil MDM/EPP en vigueur dans les 24 heures
- Mettre également à jour Microsoft Edge (Chromium), Brave, Opera et tout autre navigateur basé sur Chromium
- Mettre à jour Chrome Android via Google Play Store pour les terminaux mobiles professionnels
- Vérifier la version déployée sur les postes via une requête CMDB ou un outil de gestion de parc avant de confirmer la conformité
⚠️ Urgence
CVSS 9.6 Critique — trois nouvelles failles permettant l'exécution de code hors sandbox Chrome. Le zero-day CVE-2026-85046 inclus dans la même mise à jour était activement exploité in-the-wild. La mise à jour vers Chrome 152.0.7977.82 doit être déployée sur l'ensemble du parc dans les 24 heures.
Comment savoir si je suis vulnérable ?
Dans Chrome, accédez à Menu ⋮ > Aide > À propos de Google Chrome. La version affichée doit être 152.0.7977.82 ou supérieure. Si la version est inférieure, Chrome est vulnérable. En entreprise, une requête PowerShell Get-ItemProperty "HKLM:\SOFTWARE\Google\Chrome\BLBeacon" -Name version permet de vérifier la version déployée à distance. Sur Linux : google-chrome --version. Sur macOS : /Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --version.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-59822 : LiteLLM MCP auth bypass exploité KEV CISA
CVE-2026-59822 (CVSS 8.8) : faille d'authentification dans l'endpoint MCP Streamable HTTP de BerriAI LiteLLM ajoutée au KEV CISA le 2 septembre 2026. Des attaquants déploient reverse shells et mineurs de cryptomonnaie via cette vulnérabilité.
CVE-2026-20212 : Cisco Nexus 9000 RCE root sans auth CVSS 9.8
CVE-2026-20212 (CVSS 9.8) : exécution de code root sans authentification sur les commutateurs Cisco Nexus 9000 Series Silicon One via deux ports TCP exposés par défaut dans la configuration Layer 3 VRF.
CVE-2026-76581 : WPMU DEV WordPress admin bypass CVSS 9.8
CVE-2026-76581 affecte le plugin WPMU DEV Dashboard (350 000 sites WordPress) via une confusion HMAC SSO. Un attaquant non authentifié peut prendre le contrôle d'un compte administrateur. Mettre à jour vers la version 5.0.2.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire