En bref

  • Google a publié Chrome 152.0.7977.75/.76 corrigeant 26 vulnérabilités de sécurité, dont deux failles critiques de type use-after-free permettant l'évasion du sandbox.
  • Les CVE-2026-84353 (Shared Tab Groups) et CVE-2026-84352 (WebGL) peuvent permettre à un attaquant distant d'exécuter du code arbitraire hors sandbox via une page HTML piégée.
  • La mise à jour est déployée en Rolling Update — vérifiez immédiatement la version de Chrome dans les environnements d'entreprise.

Chrome 152 : deux failles critiques ouvrent la porte à l'exécution de code hors sandbox

Google a publié le 3 septembre 2026 une mise à jour de sécurité majeure pour son navigateur Chrome, portant la version à 152.0.7977.75 pour Linux et 152.0.7977.75/.76 pour Windows et macOS. Ce correctif adresse 26 vulnérabilités de sécurité, dont deux classées critiques et neuf qualifiées de haute sévérité. La nature des failles critiques — des use-after-free dans des composants exposés à du contenu web non fiable — en fait des cibles particulièrement attrayantes pour des attaquants cherchant à compromettre des postes de travail via de simples visites de pages web.

La première vulnérabilité critique, référencée CVE-2026-84353, affecte le composant Shared Tab Groups, une fonctionnalité introduite dans Chrome pour permettre le partage de groupes d'onglets entre utilisateurs. Une erreur use-after-free dans ce composant permet à un attaquant de déclencher, via de l'ingénierie sociale et une page HTML spécialement conçue, l'exécution de code arbitraire en dehors du sandbox de Chrome. L'exploitation requiert que la victime visite une page malveillante ou soit redirigée vers elle — un scénario classique dans les campagnes de phishing ou de watering hole.

La seconde vulnérabilité critique, CVE-2026-84352, réside dans WebGL, la technologie de Chrome permettant le rendu graphique 2D et 3D interactif directement dans le navigateur. Les erreurs use-after-free dans les composants graphiques sont particulièrement dangereuses car elles permettent souvent de contourner les protections ASLR et d'obtenir une primitive d'exécution de code fiable. Dans le cas de CVE-2026-84352, un attaquant peut exploiter la faille via du contenu WebGL malveillant embarqué dans une page web ordinaire — aucune interaction utilisateur spécifique n'est nécessaire au-delà de la simple navigation.

Parmi les neuf failles de haute sévérité, deux méritent une attention particulière. CVE-2026-84326 est une erreur de ressource non initialisée dans le moteur JavaScript V8 — le moteur qui exécute l'ensemble du JavaScript dans Chrome. Les bugs d'initialisation dans V8 sont souvent exploitables pour lire des zones mémoire arbitraires, facilitant des attaques de type information disclosure ou servant de tremplin pour des exploits plus complexes. CVE-2026-84351, quant à lui, est un buffer overflow dans les composants GPU de Chrome, un vecteur d'attaque sophistiqué qui cible la couche graphique pour obtenir une exécution de code privilégié.

Les 15 vulnérabilités restantes, classées de sévérité moyenne à faible, couvrent un spectre large de composants : WebRTC (les communications en temps réel), Downloads (le gestionnaire de téléchargements), Navigation (le système de navigation URL), SiteSettings, FullScreen, Chromoting (bureau à distance), MediaCapture, TabStrip, Autofill, CredentialProvider, et Actor. Bien que moins critiques individuellement, ces failles peuvent être chaînées avec d'autres vulnérabilités pour construire des exploits complets, une technique bien documentée dans les campagnes d'attaque avancées.

Selon SecurityWeek, la même fenêtre de publication a également vu Firefox recevoir une mise à jour de sécurité adressant des dizaines de vulnérabilités, témoignant d'une coordination entre les navigateurs majeurs pour la publication des correctifs de sécurité. Cette synchronisation, bien que non officielle, est observée depuis plusieurs années et reflète les pratiques de responsible disclosure coordonnée avec les chercheurs en sécurité.

D'après Malwarebytes et CybersecurityNews, qui ont analysé la mise à jour en détail, Google n'a pas indiqué avoir observé d'exploitation active de ces vulnérabilités dans la nature au moment de la publication du correctif. Toutefois, l'existence de proof-of-concept publics pour des classes similaires de bugs use-after-free dans Chrome rend l'exploitation imminente probable — généralement, les attaquants publient des exploits dans les 24 à 72 heures suivant l'analyse d'un patch de sécurité Chrome, par rétro-ingénierie du correctif, technique dite de patch diffing.

La gestion des mises à jour Chrome en environnement d'entreprise reste un défi opérationnel persistant. Chrome se met normalement à jour automatiquement, mais de nombreuses organisations désactivent cette fonctionnalité pour maintenir le contrôle de leur parc logiciel. Dans ces environnements, la version 152 devra être déployée manuellement ou via des outils de gestion de configuration (SCCM, Intune, Ansible). Les équipes SOC doivent également mettre à jour leurs signatures de détection pour identifier d'éventuelles tentatives d'exploitation de CVE-2026-84353 et CVE-2026-84352.

Le navigateur, dernier kilomètre de la surface d'attaque

Cette mise à jour illustre une réalité souvent sous-estimée dans les stratégies de sécurité des entreprises : le navigateur web est devenu l'une des surfaces d'attaque les plus exposées et les plus critiques de l'infrastructure informatique. Dans un monde où la majorité des applications métier sont désormais accessibles via un navigateur — SaaS, outils collaboratifs, interfaces d'administration cloud — une compromission du navigateur équivaut souvent à une compromission de l'ensemble des applications que l'utilisateur utilise.

Les vulnérabilités use-after-free dans les composants graphiques et JavaScript des navigateurs constituent une catégorie d'exploits particulièrement prisée par les acteurs sophistiqués. Ce type de faille a été au cœur de plusieurs campagnes d'exploitation documentées en 2025 et 2026, notamment des opérations attribuées à des groupes APT cherchant à compromettre des cibles de haut profil via des attaques de type zero-click ou one-click. La frontière entre les exploits réservés aux acteurs étatiques et ceux accessibles aux cybercriminels s'est considérablement réduite avec la commercialisation de frameworks d'exploitation.

Pour les équipes de sécurité, la gestion des mises à jour navigateur doit être traitée avec la même urgence que les correctifs des systèmes d'exploitation. Les délais de tolérance de 30 ou 60 jours souvent appliqués aux patchs de sécurité standard sont inadaptés à la vitesse d'exploitation des vulnérabilités critiques dans Chrome. Les bonnes pratiques recommandent désormais un délai de déploiement maximal de 72 heures pour les correctifs de sévérité critique dans les navigateurs, avec une surveillance renforcée des tentatives d'exploitation pendant la fenêtre de vulnérabilité.

La complexité croissante des navigateurs modernes — Chrome embarque aujourd'hui des millions de lignes de code couvrant le rendu web, l'exécution JavaScript, les APIs graphiques, la cryptographie, la gestion des médias, et de plus en plus des fonctionnalités IA — rend inévitable la découverte régulière de nouvelles vulnérabilités. Le programme de bug bounty de Google, qui offre jusqu'à 250 000 dollars pour les chaînes d'exploitation complètes contre Chrome, attire les meilleurs chercheurs mondiaux et constitue un mécanisme de défense essentiel, mais pas suffisant seul.

Ce qu'il faut retenir

  • Mettre à jour Chrome vers la version 152.0.7977.75 ou supérieure immédiatement — les failles CVE-2026-84353 et CVE-2026-84352 permettent l'exécution de code hors sandbox via une simple page web.
  • En environnement d'entreprise, prioriser le déploiement de ce patch sous 72 heures ; les exploits pour les bugs use-after-free Chrome apparaissent typiquement dans les jours suivant la publication d'un correctif.
  • Renforcer les politiques de gestion des mises à jour navigateur et envisager des contrôles compensatoires (isolation du navigateur, filtrage DNS) pour les postes qui ne peuvent pas être mis à jour rapidement.

Comment vérifier rapidement la version de Chrome installée sur mon parc ?

Dans Chrome, accédez à Aide > À propos de Google Chrome — la version s'affiche et la mise à jour se lance automatiquement si elle n'a pas encore été appliquée. En environnement d'entreprise, vous pouvez requêter le registre Windows (HKLM\SOFTWARE\Google\Chrome\BLBeacon) via PowerShell ou votre outil de gestion de configuration pour lister toutes les versions installées sur le parc et identifier les postes non conformes.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact