CVE-2026-85046, une faille type confusion dans le moteur V8 de Chrome (CVSS 8.8), est activement exploitée dans la nature. Google a publié un correctif en urgence le 3 septembre 2026 — 6e zero-day Chrome de l'année.
En bref
- CVE-2026-85046 : faille type confusion dans le moteur JavaScript V8 de Chrome, CVSS 8.8, exploitée activement dans la nature
- Versions affectées : toutes les versions de Chrome antérieures à 152.0.7977.82 (Windows, macOS, Linux, Android, iOS)
- Action urgente : mettre à jour Chrome vers la version 152.0.7977.82 immédiatement et vérifier le déploiement sur toute la flotte
Les faits
Le 3 septembre 2026, Google a publié une mise à jour d'urgence pour son navigateur Chrome afin de corriger CVE-2026-85046, une vulnérabilité de type confusion (type confusion) dans le moteur JavaScript et WebAssembly V8. Il s'agit du sixième zero-day corrigé par Google dans Chrome au cours de l'année 2026, illustrant la pression croissante que subissent les éditeurs de navigateurs face à des chercheurs en vulnérabilités et des acteurs malveillants particulièrement actifs tout au long de cette année.
La faille a été découverte et signalée à Google le 4 août 2026 par le chercheur en sécurité Salvatore Gulizia, qui a perçu une prime de bogue (bug bounty) de 1 000 dollars pour cette découverte. Lors de la publication du correctif, Google a confirmé que des exploits ciblant CVE-2026-85046 existaient déjà dans la nature, attestant d'une exploitation active avant que le grand public n'ait connaissance de la vulnérabilité. La fenêtre d'exploitation — entre la date à laquelle l'acteur malveillant a développé l'exploit et la publication du patch le 3 septembre — reste indéterminée mais potentiellement longue.
D'un point de vue technique, CVE-2026-85046 repose sur un bug dans les compilateurs internes de V8 : un tableau contenant des éléments de type PACKED_ELEMENTS se voit attribuer à tort la map PACKED_SMI_ELEMENTS. Cette discordance entre le type réel des éléments et les métadonnées de type enregistrées par le moteur V8 peut être exploitée pour créer des primitives de lecture et d'écriture arbitraires sur le tas JavaScript (JavaScript heap). Le CWE associé à cette faille est le CWE-843 (Access of Resource Using Incompatible Type — Type Confusion). Un attaquant capable d'exploiter cette primitive peut exécuter du code arbitraire au sein du processus de rendu du navigateur, première étape typique d'une chaîne d'exploitation visant à s'échapper du bac à sable (sandbox) de Chrome pour compromettre l'hôte sous-jacent.
La surface d'attaque est particulièrement préoccupante : il suffit qu'un utilisateur visite une page web malveillante, ou qu'une publicité compromise soit diffusée sur un site légitime via un réseau publicitaire (attaque de type malvertising), pour que le navigateur exécute du contenu HTML ou JavaScript spécialement conçu déclenchant la vulnérabilité. Aucune interaction supplémentaire de la victime n'est requise au-delà de la simple navigation, ce qui classe CVE-2026-85046 dans la catégorie des vulnérabilités exploitables à distance et sans interaction utilisateur (drive-by download).
CVE-2026-85046 affecte Chrome sur l'ensemble des plateformes desktop (Windows, macOS, Linux) ainsi que sur Android et iOS. Toutes les versions antérieures à 152.0.7977.82 sont vulnérables. Google précise dans son advisory que les utilisateurs du canal Stable seront mis à jour automatiquement dans les jours suivant la publication, mais recommande vivement de vérifier manuellement que la mise à jour a bien été appliquée, notamment dans les environnements d'entreprise où les mises à jour automatiques peuvent être retardées.
Le contexte de l'année 2026 est particulièrement dense en zero-days Chrome : CVE-2026-85046 est le sixième de l'année, après cinq failles similaires corrigées entre janvier et août 2026. Cette cadence soutenue reflète à la fois l'intensité des programmes de recherche offensifs — notamment par des acteurs étatiques disposant de capacités de développement d'exploits avancés — et l'importance stratégique du navigateur comme vecteur d'attaque initial dans les campagnes d'intrusion modernes. Les moteurs JavaScript tels que V8 constituent des cibles de premier choix en raison de leur complexité croissante et de la puissance des primitives d'exploitation qu'une faille de type confusion peut offrir à un attaquant qualifié.
Selon les analyses publiées par les équipes de recherche de SOC Prime et Help Net Security, les exploits observés dans la nature ciblaient principalement des environnements d'entreprise, avec des campagnes de spear-phishing envoyant des liens malveillants vers des pages exploitant CVE-2026-85046. La nature des secteurs ciblés n'a pas encore été précisée publiquement, mais l'exploitation active avant divulgation suggère un acteur disposant de ressources importantes — potentiellement un groupe APT ou un courtier en exploits (exploit broker) ayant vendu la vulnérabilité à un ou plusieurs acheteurs.
Google a intégré le correctif dans Chrome 152.0.7977.82 pour les canaux Stable et Extended Stable. La mise à jour adresse également douze autres vulnérabilités de sécurité, dont deux failles critiques de type use-after-free dans Shared Tab Groups (CVE-2026-84353, CVSS 9.6) et WebGL (CVE-2026-84352, CVSS 9.6). Le projet Chromium open source ayant également reçu le correctif, les navigateurs basés sur Chromium tels que Microsoft Edge, Brave, Opera et Vivaldi publieront leurs propres mises à jour dans les jours suivants — il convient de les surveiller et de les appliquer sans délai selon l'éditeur concerné.
Impact et exposition
Avec plusieurs milliards d'utilisateurs actifs de Chrome dans le monde, la surface d'exposition de CVE-2026-85046 est colossale. Tout utilisateur naviguant avec une version de Chrome antérieure à 152.0.7977.82 est potentiellement à risque dès lors qu'il visite une page malveillante. Le vecteur d'attaque ne nécessitant aucune interaction utilisateur au-delà de la navigation, l'exploitation peut être intégrée dans des campagnes de masse via des injections publicitaires, des redirections malveillantes ou des pages de phishing.
Les environnements d'entreprise où les mises à jour automatiques sont retardées ou bloquées par des politiques de déploiement contrôlé — notamment via Google Admin Console, Microsoft Endpoint Manager ou des solutions de gestion de flotte — sont particulièrement exposés. Dans ces contextes, plusieurs semaines peuvent s'écouler entre la publication d'un patch et son déploiement effectif sur l'ensemble des postes, laissant une fenêtre d'exploitation prolongée.
Les utilisateurs accédant depuis Chrome à des systèmes critiques (portails VPN, applications SaaS sensibles, interfaces d'administration cloud, outils de ticketing interne) représentent des cibles à haute valeur ajoutée pour un attaquant. Une exploitation réussie de CVE-2026-85046, potentiellement combinée à une élévation de privilèges locale sur le système hôte, pourrait permettre de compromettre entièrement un poste de travail en partant d'une simple navigation web — scenario classique d'un accès initial pour une attaque de type ransomware ou espionnage.
L'exploitation confirmée avant la divulgation publique indique que des acteurs disposant de ressources avancées possédaient cet exploit avant Google. La fenêtre d'exploitation rétrospective — entre le développement de l'exploit et la publication du patch — est potentiellement de plusieurs semaines, durant lesquelles des cibles peuvent avoir été compromises sans en avoir conscience. Les organisations concernées devraient envisager une analyse forensique de leurs postes si des comportements suspects ont été observés sur la période.
Recommandations immédiates
- Mettre à jour Google Chrome vers la version 152.0.7977.82 ou supérieure — Menu Chrome (⋮) → Aide → À propos de Google Chrome → Mettre à jour
- Déployer la mise à jour en urgence sur toute la flotte d'entreprise via Google Admin Console ou l'outil de gestion des endpoints (SCCM, Intune, Jamf)
- Vérifier et mettre à jour les navigateurs basés sur Chromium (Edge, Brave, Opera, Vivaldi) dès que leurs éditeurs publient un correctif intégrant le patch V8
- Activer la mise à jour automatique de Chrome pour tous les postes utilisateurs si cette politique n'est pas encore en place
- Surveiller les logs proxy et EDR pour détecter des connexions inhabituelles vers des domaines nouvellement enregistrés ou des téléchargements de fichiers suspects initiés depuis le navigateur
- Envisager une restriction temporaire des accès à des sites non référencés dans une liste blanche pour les environnements critiques en attente du déploiement du patch
⚠️ Urgence
CVE-2026-85046 est activement exploitée dans la nature depuis avant la publication du correctif le 3 septembre 2026. Des exploits fonctionnels existent et sont utilisés par des acteurs malveillants. La mise à jour vers Chrome 152.0.7977.82 est impérative et doit être appliquée sans délai, en priorité sur les postes disposant d'accès à des ressources sensibles ou connectés à des systèmes d'information critiques.
Comment savoir si je suis vulnérable ?
Ouvrez Google Chrome et accédez au menu (⋮) → Aide → À propos de Google Chrome. Le numéro de version s'affiche : si celui-ci est inférieur à 152.0.7977.82, votre navigateur est vulnérable. La page lance automatiquement la vérification de mise à jour. Sur Android, vérifiez la version de Chrome dans le Google Play Store ou dans Paramètres → Applications → Chrome → À propos. Pour les gestionnaires de flotte, interrogez l'inventaire des versions Chrome via Google Admin Console ou votre outil de gestion des endpoints. La commande chrome --version en ligne de commande (Linux/macOS) permet également de vérifier la version installée.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-76581 : WPMU DEV WordPress admin bypass CVSS 9.8
CVE-2026-76581 affecte le plugin WPMU DEV Dashboard (350 000 sites WordPress) via une confusion HMAC SSO. Un attaquant non authentifié peut prendre le contrôle d'un compte administrateur. Mettre à jour vers la version 5.0.2.
CVE-2026-65816 : Azure Arc élévation privilèges CVSS 10.0
CVE-2026-65816 et CVE-2026-69555 : deux vulnérabilités CVSS 10.0 dans Azure Arc permettant l'élévation de privilèges non authentifiée. Microsoft a déployé des correctifs cloud début septembre 2026 — aucune action client requise.
CVE-2026-18577 : N-able N-central auth bypass exploité, KEV CISA
CVE-2026-18577 est un bypass d'authentification dans N-able N-central (RMM MSP) exploité activement depuis le 1er août 2026, ajouté au catalogue KEV CISA. Les attaquants utilisent Take Control pour accéder aux endpoints des clients MSP et déploient Cloudflare Tunnel pour la persistance.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire