En bref

  • Google a publié en urgence le 5 septembre 2026 une mise à jour de Chrome corrigeant CVE-2026-85046, une confusion de types (type confusion) dans le moteur JavaScript V8 activement exploitée dans la nature, permettant l'exécution de code arbitraire dans le sandbox du navigateur.
  • La CISA a ajouté CVE-2026-85046 à son catalogue KEV (Known Exploited Vulnerabilities) le 4 septembre 2026, imposant aux agences fédérales civiles américaines d'appliquer le correctif avant le 18 septembre 2026.
  • Il s'agit du sixième zero-day de Chrome corrigé en 2026 ; tous les navigateurs basés sur Chromium — Edge, Brave, Opera, Vivaldi — sont également vulnérables et doivent être patchés.

Une faille V8 activement exploitée avant le patch de Google

Google a publié le 5 septembre 2026 une mise à jour d'urgence de Chrome — version 152.0.7977.82 sur Windows et Linux, 152.0.7977.82 ou 152.0.7977.83 sur macOS — pour corriger CVE-2026-85046, une vulnérabilité de type confusion dans V8, le moteur JavaScript open-source utilisé par Chrome et l'ensemble des navigateurs basés sur Chromium. La publication s'est accompagnée d'une confirmation rare et directe : Google indique avoir connaissance de rapports d'exploitation active de cette faille dans la nature avant la disponibilité du correctif, ce qui en fait un vrai zero-day au sens strict du terme.

Une confusion de types (type confusion) dans un moteur JavaScript se produit lorsque le moteur traite une valeur comme si elle était d'un type différent de celui attendu. Dans V8, ce type de faille peut être déclenché via du code JavaScript ou WebAssembly soigneusement construit, permettant à un attaquant de lire et d'écrire en dehors des zones mémoire allouées. Le score CVSS de CVE-2026-85046 est fixé à 8.8 sur 10, reflétant une exploitabilité élevée nécessitant toutefois une interaction de l'utilisateur : la victime doit visiter une page web malveillante ou cliquée sur un lien piégé.

Un scénario d'exploitation typique combine CVE-2026-85046 avec une deuxième faille dite "sandbox escape" pour obtenir une exécution de code sur le système hôte. Cependant, même sans escape du sandbox, l'exécution de code arbitraire dans le contexte du processus de rendu Chrome permet déjà de voler des données de session, des cookies, des mots de passe stockés dans le gestionnaire de mots de passe du navigateur, et d'accéder à l'ensemble des onglets et données des sites visités par la victime.

La CISA avait ajouté CVE-2026-85046 à son catalogue KEV dès le 4 septembre 2026 — la veille même de la publication du correctif par Google — sur la base de preuves d'exploitation observées par ses équipes. Conformément à la directive BOD 22-01, toutes les agences fédérales civiles de l'exécutif américain (FCEB) ont jusqu'au 18 septembre 2026 pour appliquer le correctif. C'est la sixième entrée liée à Chrome dans le KEV en 2026, illustrant la pression continue exercée par les groupes APT et les opérateurs de cyberattaques financièrement motivés sur la surface d'attaque que représente le navigateur le plus utilisé au monde.

CVE-2026-85046 affecte également l'ensemble des navigateurs dérivés de Chromium : Microsoft Edge, Brave, Opera, Vivaldi et Arc héritent du moteur V8 et sont donc vulnérables à la même faille. Ces navigateurs ont généralement publié ou préparent leurs propres correctifs dans les jours suivant celui de Chrome, selon leurs cycles de publication propres. Les utilisateurs de ces navigateurs ne doivent pas attendre une communication de leur éditeur pour agir : la mise à jour de Chrome est le signal d'alarme, et la vérification manuelle d'une mise à jour disponible est recommandée immédiatement.

Google n'a pas divulgué de détails techniques sur les méthodes d'exploitation ni sur les acteurs impliqués, une pratique habituelle destinée à laisser le temps aux utilisateurs de mettre à jour avant que des PoC publics circulent. Selon les analyses publiées par SOCPrime et SOCRadar, la vulnérabilité a probablement été utilisée dans des campagnes ciblées avant d'être découverte et signalée, un schéma cohérent avec des activités d'espionnage ou de cybercriminalité à haute valeur ajoutée plutôt qu'une exploitation de masse opportuniste.

La vérification de la version de Chrome est simple : saisir chrome://settings/help dans la barre d'adresse affiche la version installée et déclenche une recherche automatique de mise à jour. Si Chrome affiche 152.0.7977.82 ou une version supérieure, le correctif est appliqué. Sur les parcs gérés via des outils de déploiement (Microsoft WSUS, Intune, SCCM, ou les politiques de gestion Chrome Enterprise), les équipes IT doivent s'assurer que la règle de mise à jour automatique est active et que la version cible est bien supérieure au seuil de 152.0.7977.82.

Cette sixième occurrence de zero-day Chrome en moins de neuf mois est également un signal fort à destination des équipes de sécurité : la gestion des navigateurs doit être traitée avec la même rigueur que la gestion des correctifs de systèmes d'exploitation. Les navigateurs sont devenus des applications critiques de sécurité, exécutant du code non fiable provenant d'Internet sur des milliards de machines, et leur surface d'exposition dans V8 reste une cible de premier rang pour les chercheurs en sécurité offensive et les acteurs malveillants.

Chrome au cœur de la bataille pour la sécurité du navigateur

Le fait que CVE-2026-85046 soit le sixième zero-day de Chrome corrigé en 2026 n'est pas anodin. Il s'inscrit dans une tendance lourde : depuis 2021, le nombre de zero-days Chrome corrigés chaque année oscille entre cinq et douze, une densité qui reflète à la fois l'intensité de la recherche en sécurité offensive ciblant ce navigateur et la sophistication croissante des acteurs malveillants. V8, en particulier, reste l'un des composants les plus complexes et les plus difficiles à sécuriser de l'ensemble de l'écosystème logiciel grand public.

La complexité de V8 est inhérente à sa mission : compiler et exécuter du JavaScript arbitraire aussi vite que possible, en optimisant dynamiquement le code en temps réel via des techniques comme la compilation JIT (Just-In-Time). Ces optimisations impliquent des hypothèses sur les types des valeurs manipulées — hypothèses qui peuvent être violées par des inputs soigneusement construits, générant les confusions de types qui alimentent une grande partie des failles V8. Corriger ces vulnérabilités structurelles est un défi permanent pour les équipes de Google, qui ont pourtant investi massivement dans des techniques de sandboxing, de fuzzing et de durcissement comme MiraclePtr et le V8 Sandbox.

L'ajout systématique de failles Chrome au catalogue KEV de la CISA témoigne également d'une prise de conscience institutionnelle : le navigateur est la porte d'entrée principale sur le poste de travail des employés, et sa compromission donne accès à des données de session, des secrets d'authentification, et potentiellement à des environnements cloud entiers via les cookies des applications SaaS. Dans ce contexte, la mise à jour immédiate du navigateur n'est plus une recommandation de confort mais une exigence de sécurité opérationnelle.

Les organisations qui imposent un cycle de gel (freeze) des mises à jour navigateurs pour des raisons de compatibilité applicative s'exposent à des risques disproportionnés. La tendance du marché est clairement à l'adoption de politiques de mise à jour automatique forcée des navigateurs, avec des fenêtres de gel limitées à 24-48 heures maximum et une procédure d'urgence documentée pour les zero-days activement exploités. Le niveau de maturité en gestion des vulnérabilités navigateur est désormais un indicateur fiable du niveau global de maturité cyber d'une organisation.

Ce qu'il faut retenir

  • Mettre à jour Chrome immédiatement vers la version 152.0.7977.82 ou supérieure ; vérifier via chrome://settings/help et forcer la mise à jour sur les parcs gérés.
  • Les navigateurs basés sur Chromium (Edge, Brave, Opera, Vivaldi) sont également vulnérables et doivent être mis à jour dès que leur éditeur publie un correctif.
  • Traiter la gestion des mises à jour navigateurs comme une priorité de patch management à part entière, au même titre que les correctifs systèmes d'exploitation.

Comment vérifier rapidement si mon Chrome est vulnérable à CVE-2026-85046 ?

Saisissez chrome://settings/help dans la barre d'adresse de Chrome. Si la version affichée est inférieure à 152.0.7977.82, votre navigateur est vulnérable. La page déclenchera automatiquement une recherche de mise à jour. Cliquez sur "Mettre à jour" puis "Relancer" pour appliquer le correctif. L'opération prend moins de deux minutes. Pour les parcs d'entreprise, utilisez la console Chrome Enterprise ou votre outil de gestion de parc (Intune, SCCM) pour forcer un déploiement prioritaire.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact