En bref

  • CVE-2026-87491 : septième zero-day Chrome de 2026, out-of-bounds write dans V8, activement exploité en conditions réelles
  • Navigateurs affectés : Chrome antérieur à 153.0.8010.36 — également Microsoft Edge et tout navigateur Chromium
  • Action requise : mettre à jour Chrome vers 153.0.8010.36 minimum — délai fédéral CISA KEV : 23 septembre 2026

Les faits

Le 9 septembre 2026, Google a publié une mise à jour d'urgence pour Chrome corrigeant 230 vulnérabilités, dont une faille zero-day activement exploitée : CVE-2026-87491. Il s'agit du septième zero-day Chrome que Google aura dû patcher en 2026, un rythme qui témoigne de la pression exercée en permanence sur le moteur JavaScript V8 par les chercheurs en vulnérabilités offensives et les groupes d'exploitation étatiques ou criminels.

CVE-2026-87491 est une vulnérabilité de type out-of-bounds write dans V8, le moteur JavaScript et WebAssembly embarqué dans Chrome. Ce type de bug permet d'écrire des données au-delà des limites d'un buffer alloué en mémoire, ouvrant la voie à l'exécution de code arbitraire à l'intérieur du sandbox de Chrome via une page HTML construite spécifiquement. Google a classé la faille en sévérité Medium (CVSS 6.8), une notation qui peut sembler sous-estimée pour une faille activement exploitée, mais qui reflète la nécessité d'une interaction utilisateur (visite d'une page) et les limitations du sandbox.

La mise à jour corrective a été livrée en version Chrome 153.0.8010.36 et 153.0.8010.37 pour Windows et macOS, et 153.0.8010.36 pour Linux. Le même jour, la CISA a ajouté CVE-2026-87491 à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines de déployer le correctif avant le 23 septembre 2026 sous peine d'exposition réglementaire.

Ce n'est pas le premier zero-day V8 de septembre 2026. CVE-2026-85046, une type confusion dans V8 notée 8.8 au CVSS, avait déjà été exploitée activement et patchée lors de la mise à jour stable du 3 septembre 2026. En l'espace de six jours, Google aura donc corrigé deux zero-days dans le même composant, ce qui traduit une activité de recherche offensive intense sur V8, vraisemblablement menée par plusieurs acteurs indépendants travaillant en parallèle.

V8 est devenu, année après année, le composant le plus visé de Chrome. La raison est structurelle : V8 est un moteur JIT (Just-In-Time compilation) d'une complexité extrême qui traite du code JavaScript non fiable provenant de n'importe quel site web. Sa surface d'attaque est immense, et la moindre erreur dans la gestion des types, des limites mémoire ou des invariants d'optimisation crée des primitives d'exploitation utilisables par un attaquant patient.

Les sept zero-days Chrome de 2026 impliquent des acteurs très différents. Des groupes APT étatiques liés à la Corée du Nord — notamment des entités de la constellation Lazarus — utilisent ces failles pour cibler des chercheurs en sécurité et des développeurs de crypto-monnaies. Des brokers de vulnérabilités commerciales vendent des exploits Chrome à des gouvernements pour de la surveillance légale. Le prix d'un exploit V8 de haute qualité sur le marché gris est estimé entre 500 000 et 2 millions de dollars selon les chercheurs qui surveillent ces marchés.

Pour les entreprises, la gestion de la mise à jour Chrome est un défi opérationnel réel. Dans les environnements gérés via des politiques de groupe Active Directory (GPO), des solutions MDM ou SCCM/Intune, les mises à jour peuvent être retardées de plusieurs jours à plusieurs semaines. Cette fenêtre d'exposition représente une opportunité directe pour les attaquants qui disposent d'un exploit fonctionnel et d'une liste de cibles identifiées.

La recommandation de la CISA s'étend au-delà des agences fédérales. Microsoft Edge partage le même moteur V8 que Chrome et est également affecté — Microsoft a publié sa propre mise à jour corrective dans les 48 heures suivant le patch Google. Brave, Opera, Vivaldi et tous les navigateurs basés sur Chromium sont dans le même cas. L'impact réel de CVE-2026-87491 est donc bien plus large que le seul Chrome de Google.

Impact et exposition

Tout poste disposant de Chrome antérieur à la version 153.0.8010.36 est vulnérable. L'exploitation se déclenche via une visite sur une page web malveillante — une seule interaction suffit. Les vecteurs courants sont les campagnes de phishing avec lien d'exploitation, le malvertising injecté dans des réseaux publicitaires légitimes, et les attaques watering hole ciblant des secteurs spécifiques. Les environnements d'entreprise avec des cycles de validation des mises à jour longs sont particulièrement exposés.

Recommandations

  • Immédiat : forcer la mise à jour de Chrome vers 153.0.8010.36 ou supérieur sur tous les postes — vérifiable dans chrome://settings/help
  • Immédiat : étendre la mise à jour à Microsoft Edge, Brave, Opera et tous les navigateurs Chromium déployés en entreprise
  • Court terme : identifier les politiques GPO ou MDM qui retardent les mises à jour automatiques de Chrome et les corriger
  • Moyen terme : évaluer un outil de patch management navigateur dédié pour raccourcir structurellement le Time-to-Patch sur ce type de vulnérabilité récurrente

Microsoft Edge est-il également concerné par CVE-2026-87491 ?

Oui. Edge est basé sur le moteur Chromium et partage V8 avec Chrome. Microsoft a publié une mise à jour corrective pour Edge dans les 48 heures suivant le patch Chrome. Vérifiez la version dans edge://settings/help et déployez la mise à jour via Windows Update ou votre solution de gestion des patches. Toute version antérieure au correctif Microsoft de septembre 2026 est vulnérable.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit