Google a publié une mise à jour de sécurité pour son navigateur Chrome qui corrige trois vulnérabilités de gravité élevée susceptibles de présenter un risque pour les utilisateurs.
L’une des vulnérabilités, CVE-2026-3061, permet « … à un attaquant distant d’effectuer une lecture de mémoire hors limites via une page HTML spécialement conçue », a indiqué le NIST dans son avis.
Les vulnérabilités de Chrome
La mise à jour corrige trois vulnérabilités de gravité élevée — CVE-2026-3061, CVE-2026-3062 et CVE-2026-3063 — qui touchent le composant Media de Chrome, le compilateur de shaders Tint de WebGPU et Chrome DevTools.
Deux de ces trois failles impliquent un accès mémoire hors limites, une catégorie de vulnérabilités couramment associée à l’exécution de code à distance (RCE), à la divulgation de mémoire et aux chaînes d’évasion de bac à sable lorsqu’elle est combinée à d’autres faiblesses.
CVE-2026-3061
CVE-2026-3061 est une vulnérabilité de lecture hors limites dans le composant Media de Chrome.
Les lectures hors limites se produisent lorsqu’un logiciel accède à une zone de mémoire située en dehors du tampon prévu, ce qui peut exposer des données sensibles ou déstabiliser l’application.
Dans un navigateur, le traitement des médias est fréquemment exposé à des entrées non fiables transmises par des pages web, des publicités ou des contenus intégrés.
Un attaquant pourrait concevoir des fichiers multimédias malveillants destinés à déclencher la faille lorsque le navigateur les affiche, créant ainsi un risque d’exploitation « drive-by », dans laquelle un utilisateur est compromis simplement en consultant un site web malveillant ou compromis.
Même si une lecture hors limites ne permet pas automatiquement d’exécuter du code, elle peut divulguer le contenu de la mémoire ou servir de brique dans une chaîne d’exploitation plus vaste.
CVE-2026-3062
Cette vulnérabilité affecte Tint, le compilateur de shaders WebGPU de Chrome, et implique à la fois des conditions de lecture et d’écriture hors limites.
Les écritures hors limites peuvent entraîner une corruption de mémoire et permettre potentiellement aux attaquants de manipuler le flux de contrôle du programme.
En pratique, une exploitation réussie pourrait permettre l’exécution de code arbitraire au sein du processus de rendu du navigateur.
À mesure que l’adoption de WebGPU progresse pour prendre en charge les graphismes haute performance, les charges de travail d’IA et les applications avancées basées sur le navigateur, des composants comme Tint élargissent la surface d’attaque de Chrome.
Les compilateurs graphiques et de shaders traitent des instructions complexes, et les vulnérabilités présentes dans ces chaînes de traitement peuvent offrir aux attaquants un point d’appui puissant au sein du bac à sable du navigateur.
CVE-2026-3063
La troisième vulnérabilité, CVE-2026-3063, concerne une implémentation inadéquate dans Chrome DevTools.
Même si les failles d’implémentation des outils de développement n’ont pas forcément le même impact immédiat que les bugs de corruption de mémoire, elles peuvent néanmoins introduire des risques de sécurité.
Dans certaines conditions, ces faiblesses pourraient permettre l’exposition de données interorigines, l’utilisation abusive de privilèges ou le contournement des contrôles de sécurité imposés par le navigateur.
Étant donné que DevTools interagit étroitement avec le contenu des pages et les interfaces de débogage, une application incorrecte des contrôles aux frontières peut fragiliser les hypothèses fondamentales de sécurité du navigateur.
Au moment de la publication, Google n’a pas indiqué que l’une des trois vulnérabilités faisait l’objet d’une exploitation active dans la nature.
Réduire les risques de sécurité du navigateur
Les navigateurs modernes fonctionnent comme des plateformes applicatives à part entière, ce qui signifie qu’ils peuvent présenter un risque important si les vulnérabilités ne sont pas corrigées.
Les mesures suivantes permettent aux équipes de sécurité de renforcer leurs protections contre les menaces liées aux navigateurs.
- Mettre à jour Chrome vers la dernière version et vérifier que les mises à jour ont bien été effectuées.
- Renforcer les configurations des navigateurs au moyen de stratégies d’entreprise en désactivant les fonctionnalités superflues (par exemple, WebGPU lorsqu’il n’est pas nécessaire), en limitant l’accès à DevTools et en imposant une liste d’extensions autorisées.
- Surveiller les EDR et la télémétrie des points de terminaison afin de détecter tout comportement inhabituel du navigateur, notamment les processus enfants anormaux, les plantages du processus de rendu, le chargement suspect de DLL ou une activité inattendue du GPU.
- Appliquer le principe du moindre privilège en supprimant les droits d’administrateur local, en mettant en place une élévation juste à temps et en limitant les accès privilégiés à des postes de travail renforcés.
- Renforcer les défenses réseau grâce au filtrage DNS, à des passerelles web sécurisées, à la surveillance du trafic sortant et à des contrôles d’exfiltration pour perturber les activités de commande et de contrôle.
- Utiliser la segmentation et, lorsque cela est pertinent, l’isolation distante du navigateur afin de réduire l’ampleur d’une éventuelle compromission liée au navigateur.
- Tester et mettre régulièrement à jour les plans de réponse aux incidents et élaborer des procédures adaptées aux tentatives d’exploitation du navigateur.
Collectivement, ces mesures contribuent à limiter l’ampleur des incidents et à renforcer la résilience face aux menaces liées aux navigateurs.
Les risques liés aux navigateurs en entreprise
Même en l’absence de preuve d’une exploitation active, les niveaux de gravité élevée et les risques sous-jacents liés à la sécurité mémoire justifient d’en faire une priorité dans les programmes de gestion des risques d’entreprise.
Pour les équipes de sécurité, le navigateur constitue une couche de contrôle essentielle, servant de passerelle principale vers les applications SaaS, les environnements cloud et les données sensibles de l’entreprise.
À mesure que les fonctionnalités des navigateurs évoluent — notamment avec la prise en charge des applications pilotées par l’IA et des charges de travail accélérées par GPU — une gouvernance rigoureuse des correctifs et des contrôles de sécurité multicouches seront essentiels pour gérer l’élargissement des surfaces d’attaque.
Ces réalités renforcent la nécessité pour les organisations d’adopter des solutions zero trust afin de mieux contrôler les accès et de contenir les risques au niveau du navigateur et de l’utilisateur.





