Une mise à jour de Google Chrome corrige 247 failles de sécurité, dont 4 critiques

Google Chrome 155 corrige 247 vulnérabilités de sécurité, dont quatre failles critiques de type use-after-free. Découvrez ce que les équipes de sécurité doivent faire dès maintenant.

Écrit par
Matt Gonzales
Matt Gonzales
Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Google a donné aux utilisateurs de Chrome 247 nouvelles raisons de maintenir leur navigateur à jour.

L’entreprise a publié Chrome 155 avec 247 correctifs de sécurité, dont quatre vulnérabilités classées critiques et 53 autres classées élevées. La mise à jour sera déployée auprès des utilisateurs de Windows, macOS et Linux au cours des prochains jours et des prochaines semaines, selon les notes de version de Chrome de Google.

Aucune des quatre vulnérabilités critiques n’est actuellement identifiée par Google comme étant exploitée dans la nature. Mais après une année durant laquelle les attaquants ont ciblé à plusieurs reprises des vulnérabilités de Chrome, l’ampleur et la gravité de cette mise à jour donnent aux équipes de sécurité une raison supplémentaire de vérifier que les correctifs du navigateur atteignent effectivement les terminaux administrés.

Les quatre failles critiques de Chrome concernent la sécurité mémoire

Les quatre vulnérabilités critiques sont toutes des failles de type use-after-free, une catégorie de vulnérabilités liées à la sécurité mémoire qui surviennent lorsqu’un logiciel continue d’accéder à une zone mémoire après sa libération.

Google a identifié les vulnérabilités suivantes :

  • CVE-2026-106382 : vulnérabilité de type use-after-free dans Chromecast
  • CVE-2026-106197 : vulnérabilité de type use-after-free dans Browser
  • CVE-2026-106358 : vulnérabilité de type use-after-free dans Navigation
  • CVE-2026-106347 : vulnérabilité de type use-after-free dans Track

Les vulnérabilités de type use-after-free peuvent provoquer des plantages et, selon le composant affecté et les conditions dans lesquelles l’exploit est exécuté, être exploitées pour corrompre la mémoire ou exécuter du code. Google n’a pas communiqué de scénarios d’attaque précis pour ces quatre failles.

Ces vulnérabilités sont particulièrement remarquables parce qu’elles affectent plusieurs parties différentes de Chrome. Google a découvert la CVE-2026-106382 en interne, tandis que le chercheur Xinyang Ge a signalé les trois autres.

Deux des découvertes critiques de Ge, les CVE-2026-106358 et CVE-2026-106347, ont été identifiées avec l’aide de Claude, selon l’avis de sécurité de Google. Google indique que Ge travaille chez Anthropic.

Advertisement

Cette version corrige également 53 vulnérabilités de gravité élevée dans un large éventail de composants de Chrome, selon le décompte réalisé par SecurityWeek à partir de l’avis de Google.

Google limite l’accès à certains détails des vulnérabilités jusqu’à ce que la majorité des utilisateurs de Chrome aient reçu la mise à jour, une pratique destinée à réduire les informations susceptibles d’aider les attaquants à cibler les utilisateurs qui n’ont pas encore installé le correctif.

Les vulnérabilités de Chrome ont déjà été exploitées cette année

Rien n’indique pour l’instant que les attaquants exploitent les quatre vulnérabilités critiques corrigées dans Chrome 155. Cette distinction est importante.

Chrome a toutefois été confronté à un flux constant de vulnérabilités activement exploitées en 2026. En septembre, Google a corrigé la CVE-2026-85046 après avoir confirmé que des attaquants exploitaient déjà la vulnérabilité V8. Il s’agissait du sixième zero-day de Chrome connu pour avoir été exploité au cours de l’année.

Quelques jours plus tard, une autre vulnérabilité de Chrome exploitée a porté ce nombre à au moins sept. Des attaques antérieures ont montré à quelle vitesse les vulnérabilités des navigateurs pouvaient intégrer des campagnes réelles.

Une campagne menée en septembre a illustré très clairement les conséquences potentielles. Quatre groupes d’espionnage ont utilisé le kit d’exploitation BlueMoon pour combiner des zero-days de Chrome et de Windows contre des organisations aux États-Unis et en Asie du Sud-Est.

Chrome 155 fait également suite à une mise à jour de sécurité exceptionnellement importante publiée quelques semaines plus tôt. Chrome 154 corrigeait 108 vulnérabilités, dont 11 classées critiques.

La nouvelle version fait plus que doubler ce total avec 247 correctifs de sécurité, même si le seul nombre de vulnérabilités ne permet pas d’évaluer la dangerosité d’une version du navigateur. La gravité, l’exploitabilité, l’exposition et le fait que des attaquants exploitent activement une faille sont des indicateurs plus importants du risque immédiat.

Les équipes de sécurité doivent vérifier que Chrome 155 est bien installé

Chrome gère normalement les mises à jour en arrière-plan, mais les utilisateurs peuvent devoir relancer le navigateur pour qu’une nouvelle version prenne effet. Dans les environnements administrés, les administrateurs peuvent également contrôler la manière et le moment du déploiement des mises à jour.

Advertisement

Google indique que Chrome 155 est déployé dans les versions 155.0.8059.39/.40 pour Windows et macOS, et 155.0.8059.39 pour Linux.

Les utilisateurs peuvent vérifier manuellement leur version en ouvrant Chrome et en allant dans Aide > À propos de Google Chrome. Chrome recherchera les mises à jour disponibles et invitera l’utilisateur à relancer le navigateur si nécessaire.

Pour les administrateurs de la sécurité, la tâche la plus importante consiste à s’assurer que les mises à jour ont atteint les terminaux administrés, plutôt que de supposer que le programme de mise à jour automatique de Chrome s’est chargé de chaque appareil.

Les organisations doivent :

  • Vérifier les versions de Chrome sur les terminaux Windows, macOS et Linux administrés.
  • Identifier les appareils qui utilisent encore d’anciennes versions de Chrome.
  • S’assurer que les utilisateurs relancent Chrome lorsque cela est nécessaire pour terminer une mise à jour.
  • Examiner les politiques de mise à jour du navigateur susceptibles de reporter volontairement l’installation des nouvelles versions.
  • Continuer à surveiller les avis de Google à mesure que de nouvelles informations techniques sur les vulnérabilités deviennent disponibles.

Cette dernière étape est importante, car Google retient encore certains détails techniques tandis que Chrome 155 est progressivement déployé.

L’application des correctifs aux navigateurs est devenue un élément de plus en plus important de la sécurité des terminaux. Pour les organisations, la question essentielle n’est pas simplement de savoir combien de vulnérabilités Chrome contient, mais à quelle vitesse elles réduisent le délai entre la disponibilité d’un correctif et son déploiement auprès des utilisateurs.

Pour les équipes de sécurité qui administrent des parcs Chrome, 247 correctifs rendent ce délai difficile à ignorer.

À lire ensuite : découvrez les quatre habitudes de sécurité à adopter en 2026, notamment pourquoi l’application plus rapide des correctifs logiciels est importante lorsque les attaquants se dépêchent d’exploiter les nouvelles vulnérabilités.

Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.