CVE-2026-87491 : septième zero-day Chrome 2026 activement exploité via V8 out-of-bounds write. CISA KEV, délai fédéral 23 septembre. Mise à jour urgente vers Chrome 153.0.8010.36.
En bref
- CVE-2026-87491 : septième zero-day Chrome de 2026, out-of-bounds write dans V8, activement exploité en conditions réelles
- Navigateurs affectés : Chrome antérieur à 153.0.8010.36 — également Microsoft Edge et tout navigateur Chromium
- Action requise : mettre à jour Chrome vers 153.0.8010.36 minimum — délai fédéral CISA KEV : 23 septembre 2026
Les faits
Le 9 septembre 2026, Google a publié une mise à jour d'urgence pour Chrome corrigeant 230 vulnérabilités, dont une faille zero-day activement exploitée : CVE-2026-87491. Il s'agit du septième zero-day Chrome que Google aura dû patcher en 2026, un rythme qui témoigne de la pression exercée en permanence sur le moteur JavaScript V8 par les chercheurs en vulnérabilités offensives et les groupes d'exploitation étatiques ou criminels.
CVE-2026-87491 est une vulnérabilité de type out-of-bounds write dans V8, le moteur JavaScript et WebAssembly embarqué dans Chrome. Ce type de bug permet d'écrire des données au-delà des limites d'un buffer alloué en mémoire, ouvrant la voie à l'exécution de code arbitraire à l'intérieur du sandbox de Chrome via une page HTML construite spécifiquement. Google a classé la faille en sévérité Medium (CVSS 6.8), une notation qui peut sembler sous-estimée pour une faille activement exploitée, mais qui reflète la nécessité d'une interaction utilisateur (visite d'une page) et les limitations du sandbox.
La mise à jour corrective a été livrée en version Chrome 153.0.8010.36 et 153.0.8010.37 pour Windows et macOS, et 153.0.8010.36 pour Linux. Le même jour, la CISA a ajouté CVE-2026-87491 à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales américaines de déployer le correctif avant le 23 septembre 2026 sous peine d'exposition réglementaire.
Ce n'est pas le premier zero-day V8 de septembre 2026. CVE-2026-85046, une type confusion dans V8 notée 8.8 au CVSS, avait déjà été exploitée activement et patchée lors de la mise à jour stable du 3 septembre 2026. En l'espace de six jours, Google aura donc corrigé deux zero-days dans le même composant, ce qui traduit une activité de recherche offensive intense sur V8, vraisemblablement menée par plusieurs acteurs indépendants travaillant en parallèle.
V8 est devenu, année après année, le composant le plus visé de Chrome. La raison est structurelle : V8 est un moteur JIT (Just-In-Time compilation) d'une complexité extrême qui traite du code JavaScript non fiable provenant de n'importe quel site web. Sa surface d'attaque est immense, et la moindre erreur dans la gestion des types, des limites mémoire ou des invariants d'optimisation crée des primitives d'exploitation utilisables par un attaquant patient.
Les sept zero-days Chrome de 2026 impliquent des acteurs très différents. Des groupes APT étatiques liés à la Corée du Nord — notamment des entités de la constellation Lazarus — utilisent ces failles pour cibler des chercheurs en sécurité et des développeurs de crypto-monnaies. Des brokers de vulnérabilités commerciales vendent des exploits Chrome à des gouvernements pour de la surveillance légale. Le prix d'un exploit V8 de haute qualité sur le marché gris est estimé entre 500 000 et 2 millions de dollars selon les chercheurs qui surveillent ces marchés.
Pour les entreprises, la gestion de la mise à jour Chrome est un défi opérationnel réel. Dans les environnements gérés via des politiques de groupe Active Directory (GPO), des solutions MDM ou SCCM/Intune, les mises à jour peuvent être retardées de plusieurs jours à plusieurs semaines. Cette fenêtre d'exposition représente une opportunité directe pour les attaquants qui disposent d'un exploit fonctionnel et d'une liste de cibles identifiées.
La recommandation de la CISA s'étend au-delà des agences fédérales. Microsoft Edge partage le même moteur V8 que Chrome et est également affecté — Microsoft a publié sa propre mise à jour corrective dans les 48 heures suivant le patch Google. Brave, Opera, Vivaldi et tous les navigateurs basés sur Chromium sont dans le même cas. L'impact réel de CVE-2026-87491 est donc bien plus large que le seul Chrome de Google.
Impact et exposition
Tout poste disposant de Chrome antérieur à la version 153.0.8010.36 est vulnérable. L'exploitation se déclenche via une visite sur une page web malveillante — une seule interaction suffit. Les vecteurs courants sont les campagnes de phishing avec lien d'exploitation, le malvertising injecté dans des réseaux publicitaires légitimes, et les attaques watering hole ciblant des secteurs spécifiques. Les environnements d'entreprise avec des cycles de validation des mises à jour longs sont particulièrement exposés.
Recommandations
- Immédiat : forcer la mise à jour de Chrome vers 153.0.8010.36 ou supérieur sur tous les postes — vérifiable dans chrome://settings/help
- Immédiat : étendre la mise à jour à Microsoft Edge, Brave, Opera et tous les navigateurs Chromium déployés en entreprise
- Court terme : identifier les politiques GPO ou MDM qui retardent les mises à jour automatiques de Chrome et les corriger
- Moyen terme : évaluer un outil de patch management navigateur dédié pour raccourcir structurellement le Time-to-Patch sur ce type de vulnérabilité récurrente
Microsoft Edge est-il également concerné par CVE-2026-87491 ?
Oui. Edge est basé sur le moteur Chromium et partage V8 avec Chrome. Microsoft a publié une mise à jour corrective pour Edge dans les 48 heures suivant le patch Chrome. Vérifiez la version dans edge://settings/help et déployez la mise à jour via Windows Update ou votre solution de gestion des patches. Toute version antérieure au correctif Microsoft de septembre 2026 est vulnérable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Cisco Secure Email Gateway : RCE root sans auth, CISA KEV
CVE-2026-76461 affecte Cisco Secure Email Gateway : une faille CVSS 9.8 dans le parseur d'emails permet l'exécution de commandes root sans authentification. La CISA a ajouté la vulnérabilité à son catalogue KEV avec une échéance de remédiation fédérale au 17 septembre 2026.
CRA : l'UE impose le signalement des failles en 24h
Depuis le 11 septembre 2026, le Cyber Resilience Act impose aux fabricants de produits numériques vendus dans l'UE de signaler toute vulnérabilité activement exploitée à l'ENISA dans les 24 heures, sous peine d'amendes pouvant atteindre 15 millions d'euros.
Atria Dawn Preview : agent IA 744B open-source MIT
Shanghai Artificial Intelligence Laboratory a discrètement publié Atria Dawn Preview, un modèle d'agent IA de 744 milliards de paramètres sous licence MIT, competitive face aux meilleurs agents frontier sur 5 benchmarks clés.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire