Google a publié des mises à jour pour corriger deux vulnérabilités zero-day de Chrome, de gravité élevée, déjà exploitées à l’état sauvage.
Ces failles touchent des composants critiques responsables du rendu des contenus web et de l’exécution de JavaScript, et pourraient permettre à des attaquants de faire planter le navigateur ou d’exécuter du code malveillant sur des systèmes vulnérables.
L’une des vulnérabilités, CVE-2026-3909, permet « … à un attaquant distant d’effectuer un accès mémoire hors limites via une page HTML spécialement conçue », a déclaré CVE.org dans son avis.
Les exploits zero-day de Chrome
La première vulnérabilité, CVE-2026-3909, est une faille d’écriture hors limites dans Skia, la bibliothèque graphique open source utilisée par Chrome pour afficher les pages web, les images et divers éléments de l’interface utilisateur.
Les vulnérabilités d’écriture hors limites surviennent lorsqu’un logiciel écrit des données au-delà des limites des tampons mémoire alloués, ce qui peut corrompre les structures mémoire adjacentes et modifier le déroulement normal de l’exécution du programme.
Comme les navigateurs traitent en permanence des contenus complexes provenant de sources non fiables, notamment des sites web, des images et des médias intégrés, un attaquant pourrait concevoir un contenu web malveillant qui déclenche la vulnérabilité.
Si elle était exploitée avec succès, la faille pourrait faire planter le navigateur ou permettre à des attaquants d’exécuter du code arbitraire dans l’environnement du navigateur.
Dans des chaînes d’attaque plus sophistiquées, les failles de corruption mémoire de ce type peuvent également servir à contourner les protections de bac à sable du navigateur et à obtenir un accès plus étendu au système sous-jacent.
CVE-2026-3910
La seconde vulnérabilité, CVE-2026-3910, touche le moteur V8 de Chrome, le composant responsable de l’exécution du code JavaScript et WebAssembly utilisé par les sites web et les applications web.
Le problème a été décrit comme une vulnérabilité liée à une implémentation incorrecte, ce qui indique que certaines logiques internes du moteur pourraient ne pas gérer correctement certaines conditions ou entrées.
Si elle était exploitée, la faille pourrait permettre à un contenu web malveillant de manipuler le comportement du navigateur, de provoquer des erreurs mémoire ou, potentiellement, d’exécuter du code contrôlé par l’attaquant.
Google a confirmé que les deux vulnérabilités sont activement exploitées à l’état sauvage et a publié des correctifs, tout en limitant les détails techniques sur les attaques.
Comment réduire les risques de sécurité liés aux navigateurs
Les navigateurs constituant une passerelle principale vers les applications web et les contenus externes, ils sont souvent un point d’entrée pour les attaquants qui ciblent les environnements d’entreprise.
Les mesures suivantes peuvent aider les organisations à renforcer la sécurité des navigateurs tout en améliorant leur capacité à détecter les menaces potentielles et à y répondre.
- Mettre à jour Chrome vers la dernière version et vérifier le déploiement sur tous les terminaux à l’aide d’outils de gestion des correctifs.
- Mettre en œuvre des technologies d’isolation ou de bac à sable des navigateurs pour les activités de navigation à haut risque afin de réduire l’impact d’éventuels exploits visant les navigateurs.
- Surveiller lesEDR/XDRoutils pour détecter les comportements anormaux du navigateur, l’exécution de scripts suspects ou les plantages inhabituels susceptibles d’indiquer des tentatives d’exploitation.
- Limiter les activités de navigation à haut risque sur les systèmes privilégiés ou administratifs afin de réduire l’exposition aux attaques visant les navigateurs.
- Appliquer le principe du moindre privilège et mettre en place un contrôle des applications ou des protections contre les exploits afin de limiter l’impact d’une exploitation réussie.
- Contrôler ou restreindre les extensions de navigateur et utiliser le filtrage réseau ou des passerelles web sécurisées pour bloquer les domaines malveillants et les sites hébergeant des exploits.
- Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaques avec des scénarios d’attaque basés sur les navigateurs.
Collectivement, ces mesures contribuent à réduire l’ampleur potentielle des attaques visant les navigateurs tout en renforçant la résilience globale de l’organisation face aux tentatives d’exploitation.
L’élargissement de la surface d’attaque des navigateurs
L’exploitation active de ces vulnérabilités souligne que les navigateurs web restent une surface d’attaque importante dans les environnements d’entreprise.
Alors que les navigateurs servent de plus en plus d’interface principale pour les applications SaaS, les plateformes de collaboration et les flux de travail cloud, les failles des composants fondamentaux des navigateurs peuvent permettre aux attaquants d’obtenir un accès initial.
Les acteurs malveillants ciblent souvent les moteurs de rendu et les environnements d’exécution JavaScript, car ceux-ci traitent des contenus complexes provenant de sources non fiables et sont présents sur de nombreux terminaux d’entreprise.
C’est l’une des raisons pour lesquelles les organisations adoptent des solutions zero trust afin de mieux contrôler l’accès et de limiter l’impact des terminaux compromis.





