En bref

  • Google déploie Chrome 154 avec 32 correctifs de sécurité, dont une faille critique CVE-2026-102331 dans le moteur graphique ANGLE.
  • Les entreprises utilisant Chrome comme navigateur standard sont directement concernées ; cinq vulnérabilités de type confusion dans V8 ont également été corrigées.
  • La mise à jour vers la version 154.0.8037.92/.93 est fortement recommandée, aucune exploitation active n'ayant encore été signalée mais le risque de weaponisation est élevé.

Ce qui s'est passé

Le 2 octobre 2026, Google a publié Chrome 154 pour Windows, macOS et Linux, corrigeant 32 vulnérabilités de sécurité. La version déployée est la 154.0.8037.92 pour Linux, et 154.0.8037.92/.93 pour Windows et macOS. Cette mise à jour représente l'une des plus importantes de l'année en termes de densité de correctifs, avec 25 failles classées de haute sévérité et une seule critique.

La vulnérabilité la plus grave est CVE-2026-102331, un débordement de tampon (buffer overflow) de sévérité critique dans ANGLE — le composant qui traduit les appels d'API graphique OpenGL ES en DirectX sur Windows, Metal sur macOS, et Vulkan sur Linux. ANGLE est une couche d'abstraction essentielle au rendu graphique de Chrome, et une exploitation de ce type peut permettre une exécution de code arbitraire dans le processus de rendu du navigateur. La faille a été découverte et rapportée à Google par un chercheur externe dans le cadre du programme Chrome Vulnerability Rewards Program.

Au-delà du bug ANGLE, Google a corrigé CVE-2026-102302, un buffer overflow de haute sévérité dans le moteur V8, le moteur JavaScript et WebAssembly de Chrome. V8 est régulièrement ciblé par des exploits zero-day en raison de sa complexité et de son exposition directe au contenu web. Cinq autres vulnérabilités de type confusion dans V8 ont également été patchées : CVE-2026-102299, CVE-2026-102323, CVE-2026-102326, CVE-2026-102328 et CVE-2026-102321. Les failles de type confusion sont particulièrement dangereuses car elles permettent à un attaquant de manipuler la mémoire du processus JavaScript en créant des objets dont le type réel diffère de celui attendu par le moteur.

Les 25 vulnérabilités de haute sévérité restantes comprennent majoritairement des failles de type use-after-free (utilisation d'une zone mémoire après sa libération) et des ressources non initialisées dans divers composants internes de Chrome. Ces catégories de vulnérabilités représentent historiquement les vecteurs les plus fréquemment exploités dans les attaques ciblant les navigateurs, car elles permettent des primitives de corruption mémoire exploitables depuis JavaScript malveillant.

Google a également coordonné cette sortie avec Mozilla, qui publie simultanément une mise à jour de Firefox corrigeant plus de 70 failles. Au total, les deux navigateurs dominants cumulent plus de 100 correctifs de sécurité en une seule journée, ce qui illustre la pression croissante sur les équipes de sécurité des éditeurs de logiciels face à des chercheurs de plus en plus nombreux et outillés.

Sur les 32 CVE corrigées dans Chrome 154, Google n'a signalé aucune exploitation active dans la nature pour l'instant. Cela représente une fenêtre critique : les chercheurs en sécurité offensive analyseront rapidement les différences de code (patch diffing) entre Chrome 153 et Chrome 154 pour identifier précisément les changements liés aux failles, facilitant potentiellement le développement d'exploits. Selon des observations historiques, des exploits pour des failles V8 critiques peuvent apparaître dans les 72 heures suivant la publication d'un correctif.

Le déploiement de Chrome 154 s'effectue de manière progressive par le canal stable. Les utilisateurs peuvent forcer la mise à jour en naviguant vers Aide > À propos de Google Chrome, ce qui déclenche une vérification manuelle. En environnement d'entreprise, les administrateurs utilisant Google Chrome Enterprise peuvent forcer la mise à jour via des GPO ou des politiques MDM. Le composant ANGLE étant partagé avec Microsoft Edge — qui repose lui aussi sur Chromium — un correctif Edge similaire est attendu dans les prochaines heures ou jours.

Cette publication survient dans un contexte de recrudescence des attaques ciblant les navigateurs web. Selon le rapport Cloud Threat Horizons H1 2026 de Google, les compromissions initiales via des exploits navigateurs ont augmenté de 34 % par rapport au second semestre 2025, notamment dans des campagnes APT ciblant le secteur financier et les administrations publiques européennes.

Pourquoi c'est important

Le navigateur est devenu la principale surface d'attaque contre les postes de travail des entreprises. Dans un monde où la majorité des applications métier sont accessibles via des interfaces web — ERP, CRM, SIRH, outils collaboratifs — une vulnérabilité critique dans Chrome représente un risque direct pour la confidentialité des données d'entreprise et l'intégrité des sessions authentifiées. Un employé visitant une page web piégée pourrait voir son token de session exfiltré ou son poste compromis sans aucune interaction autre que la navigation.

La criticité de CVE-2026-102331 dans ANGLE mérite une attention particulière. Les bugs dans les couches graphiques des navigateurs sont difficiles à sandboxer efficacement car ils interagissent avec le GPU et les drivers système. Plusieurs exploits zero-day documentés en 2024 et 2025 ont précisément ciblé des composants graphiques de Chromium pour échapper au sandboxing de Chrome et obtenir une exécution de code au niveau du système d'exploitation. Cette chaîne — renderer compromis, escape sandbox via GPU bug, exécution de code OS — est bien documentée dans les rapports de Project Zero de Google.

Pour les responsables de la sécurité (RSSI, SOC managers), l'absence d'exploitation active signalée ne doit pas induire une fausse sérénité. Les acteurs APT sophistiqués stockent parfois des exploits pour des failles corrigées dans leurs arsenaux, sachant que de nombreuses organisations mettent plusieurs semaines à déployer les mises à jour navigateurs. Le délai moyen de patching des navigateurs dans les entreprises françaises reste supérieur à 15 jours selon les données ANSSI, ce qui représente une fenêtre d'exploitation confortable.

Du point de vue réglementaire, NIS2 impose aux entités essentielles et importantes de disposer de politiques de gestion des vulnérabilités incluant des délais de correction définis. Une faille critique dans un navigateur universellement déployé entre clairement dans le scope de ces obligations. Les organisations soumises à NIS2 doivent donc documenter leur processus de déploiement du correctif Chrome 154 et s'assurer d'un délai de correction inférieur à 72 heures pour les failles critiques, conformément aux recommandations de l'ENISA.

Ce qu'il faut retenir

  • Mettre à jour Chrome vers la version 154.0.8037.92/.93 immédiatement, en priorité sur les postes accédant à des applications sensibles ou des environnements cloud.
  • Microsoft Edge (Chromium) partage probablement les mêmes vulnérabilités ; surveiller l'annonce du patch Edge dans les prochains jours.
  • En environnement d'entreprise, utiliser les outils de déploiement centralisé (GPO, Intune, Jamf) pour forcer la mise à jour et documenter le processus pour la conformité NIS2.

Chrome se met-il à jour automatiquement dans les entreprises ?

Pas nécessairement. Dans les environnements d'entreprise avec des politiques de groupe ou des solutions MDM, les mises à jour automatiques peuvent être désactivées ou différées pour des raisons de compatibilité. Il est recommandé de vérifier la politique de mise à jour en vigueur et de déployer Chrome 154 via les canaux de gestion centralisée (Google Admin Console, Intune, SCCM) sans attendre le cycle automatique.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact