Google publie une mise à jour d'urgence pour Chrome 150 corrigeant 12 vulnérabilités haute sévérité dans V8, ANGLE et WebAudio, avec des risques d'exécution de code arbitraire depuis une….
À retenir
- Google corrige 12 failles haute sévérité dans Chrome 150 le 22 juillet 2026
- Versions correctives : 150.0.7871.181/182 sur Windows et Mac, 181 sur Linux
- Composants touchés : V8, ANGLE, Skia, WebAudio, GPU, extensions et Chromecast
- CVE-2026-16420 : confusion de types dans WebAudio, rapportée par l'outil automatisé XBOW
En bref
- Google a publié le 22 juillet 2026 une mise à jour d'urgence de Chrome (version 150.0.7871.181/182) corrigeant 12 vulnérabilités de sévérité haute.
- Les failles affectent des composants critiques : V8, ANGLE, WebAudio, GPU et l'interface utilisateur, avec des risques d'exécution de code arbitraire.
- La mise à jour est prioritaire pour les entreprises, le déploiement automatique étant en cours pour l'ensemble de la base utilisateurs.
Chrome 150 : une mise à jour de sécurité d'ampleur inhabituelle
Google a déployé le 22 juillet 2026 une mise à jour de sécurité critique pour son navigateur, portant Chrome à la version 150.0.7871.181/.182 sur Windows et macOS, et 150.0.7871.181 sur Linux. Ce correctif hors cycle résout douze failles classées haute sévérité, un volume inhabituellement important pour une publication ponctuelle intervenant en dehors du traditionnel Patch Tuesday. Les Chrome 150 vulnérabilités 2026 concernent principalement des corruptions de mémoire dans le moteur V8, WebGPU et l'implémentation des extensions, autant de vecteurs exploitables à distance via une simple page web piégée. Google applique son déploiement progressif habituel sur plusieurs jours et restreint temporairement les détails techniques tant que la majorité du parc installé n'est pas à jour. Les entreprises doivent forcer la mise à jour sans attendre, la fenêtre entre divulgation et exploitation active se réduisant désormais à quelques jours.
Les composants affectés couvrent un spectre large de l'architecture Chrome : V8 (le moteur JavaScript et WebAssembly), ANGLE (la couche de traduction graphique), Skia (le moteur de rendu 2D), le sous-système GPU, l'interface utilisateur, le gestionnaire d'extensions et Chromecast. Cette diversité témoigne d'une recherche approfondie et probablement coordonnée, impliquant plusieurs équipes de chercheurs en sécurité externes.
Parmi les vulnérabilités identifiées, deux concernent l'API WebAudio et ont été rapportées par XBOW, un outil d'automatisation de recherche en sécurité. CVE-2026-16420 correspond à une confusion de types dans WebAudio — une classe de vulnérabilité particulièrement dangereuse dans les environnements JavaScript, car elle permet à un attaquant de traiter des données d'un type comme si elles étaient d'un autre, contournant ainsi les mécanismes de vérification de mémoire. CVE-2026-16421 implique une implémentation incorrecte dans le même sous-système. Google a récompensé chaque découverte de 500 dollars via son programme de bug bounty, et les rapports ont été triés par Brendan Dolan-Gavitt.
Le moteur graphique ANGLE — dont le rôle est de traduire les appels OpenGL ES en API DirectX sur Windows ou Metal sur macOS — présente plusieurs failles dans cette mise à jour : un débordement d'écriture hors limites (out-of-bounds write) et une vulnérabilité distincte de lecture et écriture hors limites (out-of-bounds read-and-write). Ces catégories de failles peuvent permettre à un attaquant d'accéder à des zones mémoire arbitraires, potentiellement pour y injecter du code ou y lire des données sensibles lors du rendu de contenu graphique malveillant.
V8, le cœur JavaScript de Chrome, est affecté par un débordement de pile (stack buffer overflow). Les bugs de dépassement de pile dans les moteurs JavaScript sont particulièrement sérieux car V8 exécute du code non fiable provenant de pages web arbitraires. Un attaquant contrôlant une page malveillante pourrait théoriquement exploiter ce type de faille pour déclencher une exécution de code native dans le processus Chrome, voire tenter une sortie du bac à sable (sandbox escape). Cette vulnérabilité est d'autant plus préoccupante que V8 est partagé avec d'autres environnements d'exécution JavaScript comme Node.js et Deno.
Les composants GPU et interface utilisateur présentent des vulnérabilités de type use-after-free (UAF) — des erreurs de gestion mémoire où un pointeur continue d'être utilisé après que l'objet référencé a été libéré. Les UAF constituent une des classes les plus exploitables en pratique : leur exploitation fiable est complexe mais documentée à de nombreuses reprises dans des attaques réelles contre Chrome, notamment lors des compétitions Pwn2Own des éditions précédentes et dans des campagnes d'espionnage étatiques ciblant des journalistes ou des dissidents via des exploits de type zero-click.
Conformément à sa politique standard de divulgation responsable, Google a restreint l'accès aux détails techniques de l'ensemble des 12 CVE jusqu'à ce que la mise à jour soit adoptée par la majorité de la base utilisateurs. Cette restriction s'applique même aux chercheurs ayant découvert et rapporté les failles, afin d'éviter que la fenêtre de déploiement progressif ne soit exploitée par des acteurs malveillants. Les organisations disposant de politiques de déploiement contrôlé des mises à jour navigateur doivent traiter cette mise à jour en priorité, sans attendre la levée de la restriction de divulgation.
À noter que cette mise à jour Chrome intervient deux semaines après le Patch Tuesday de juillet 2026, qui avait lui-même corrigé un nombre record de vulnérabilités dans les produits Microsoft. La densité des corrections de sécurité observée en juillet 2026 traduit une intensification générale de la recherche en vulnérabilités, alimentée en partie par la démocratisation des outils d'analyse automatisée comme XBOW et des agents IA spécialisés capables de parcourir de grandes bases de code à grande vitesse. La contribution de XBOW à deux CVE dans cette mise à jour Chrome illustre directement cette tendance : les chercheurs utilisent des IA pour augmenter leur productivité dans la découverte de bugs, accélérant la cadence à laquelle les équipes IT doivent gérer des mises à jour prioritaires.
Pourquoi les vulnérabilités navigateur restent une priorité absolue pour les entreprises
Chrome représente plus de 65 % du marché mondial des navigateurs desktop selon les données de StatCounter à mi-2026. Cette domination en fait une cible privilégiée pour les attaquants : une vulnérabilité exploitable dans Chrome est potentiellement applicable à plusieurs milliards d'instances. Pour les entreprises, Chrome n'est pas un simple navigateur personnel — c'est l'interface principale d'accès aux applications SaaS, aux outils de productivité cloud et aux consoles d'administration, ce qui en fait un vecteur d'attaque de premier plan pour les campagnes de spear-phishing et les drive-by downloads ciblant les collaborateurs.
Les vulnérabilités dans V8 méritent une attention particulière dans les environnements d'entreprise. Le moteur JavaScript est sollicité en permanence lors de la navigation sur n'importe quelle page web moderne, et les failles dans ce composant permettent souvent un accès à la mémoire du processus navigateur — qui peut contenir des cookies de session, des tokens OAuth, des identifiants mémorisés et des données de formulaire sensibles. Un débordement de pile dans V8 non corrigé représente une surface d'attaque permanente pour toute organisation dont les collaborateurs naviguent sur internet dans le cadre de leur travail.
Les navigateurs basés sur Chromium doivent également faire l'objet d'une vigilance particulière dans les inventaires logiciels. Microsoft Edge, Brave, Opera et les navigateurs embarqués dans les applications Electron héritent généralement des composants V8 et ANGLE de Chrome. Si les éditeurs de ces navigateurs dérivés n'intègrent pas rapidement les correctifs upstream, leurs bases d'utilisateurs restent exposées même après que Chrome est patché. Les équipes IT doivent surveiller les mises à jour de tous les navigateurs Chromium-based de leur parc. Dans les environnements Electron notamment — qui incluent des applications comme Slack, VS Code ou Microsoft Teams — la mise à jour du runtime Chromium embarqué nécessite une mise à jour de l'application elle-même, souvent avec un délai supplémentaire qui crée une fenêtre d'exposition résiduelle.
La fréquence croissante de ces mises à jour de sécurité hors cycle normal pose également un problème opérationnel pour les équipes IT. Les politiques de test préalable avant déploiement, conçues pour les Patch Tuesday mensuels, peinent à s'adapter à des correctifs publiés à tout moment. Les organisations qui maintiennent des délais de qualification stricts — souvent deux à quatre semaines dans les environnements régulés — se retrouvent exposées pendant des périodes inacceptables face à des failles haute sévérité. Adapter les politiques de déploiement navigateur pour distinguer les mises à jour de sécurité critiques des mises à jour fonctionnelles est devenu une nécessité pour les équipes sécurité modernes qui cherchent à concilier agilité opérationnelle et maîtrise des risques.
Ce qu'il faut retenir
- Chrome 150 corrige 12 vulnérabilités haute sévérité dans V8, ANGLE, WebAudio, GPU et l'interface — appliquer la mise à jour sans délai sur tous les postes.
- Les failles UAF et le débordement de pile dans V8 présentent le risque le plus élevé : exécution de code arbitraire possible depuis une page web malveillante.
- Les navigateurs basés sur Chromium (Edge, Brave, applications Electron) doivent également être mis à jour dès que leurs éditeurs intègrent les correctifs upstream.
Comment vérifier si Chrome est à jour et forcer la mise à jour en entreprise ?
Pour vérifier la version : accéder à chrome://settings/help dans la barre d'adresse — Chrome affiche la version actuelle et vérifie les mises à jour automatiquement. La version corrigée est 150.0.7871.181 sur Linux et 150.0.7871.182 sur Windows et Mac. En entreprise gérée via Google Chrome Browser Cloud Management ou une stratégie de groupe (GPO), la mise à jour peut être forcée par politique. Via les outils MDM (Intune, Jamf, SCCM), un déploiement forcé peut être déclenché en ciblant les postes affichant une version inférieure à la version cible.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FulcrumSec vole 1,3 To à Novo Nordisk via des credentials hardcodés en JavaScript
Le groupe FulcrumSec a exfiltré 1,3 To de données chez Novo Nordisk en exploitant des tokens GitHub et des credentials Azure hardcodés dans du JavaScript public. 4 748 dépôts, plus de 30 modèles IA propriétaires et les données de 163 000 employés ont été volés. Rançon de 25 M$ refusée.
CVE-2026-41940 : cPanel & WHM auth bypass CVSS 9.8, 1,5 million de serveurs exposés
CVE-2026-41940 est une faille d'authentification par contournement dans cPanel & WHM (CVSS 9.8). Exploitée depuis février 2026 via une injection CRLF dans le processus de login, elle expose plus de 1,5 million de serveurs à une prise de contrôle administrative sans authentification.
CVE-2026-84869 : ScreenConnect CVSS 9.9 exploité activement, délai KEV fédéral expiré
CVE-2026-84869 (CVSS 9.9) affecte ConnectWise ScreenConnect : un attaquant peut exécuter des fichiers arbitraires sur le poste hôte via une session de transfert active. CISA a ajouté la faille au catalogue KEV le 11 septembre 2026, délai fédéral expiré le 14 septembre.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire