Les utilisateurs de Chrome doivent désormais se méfier d’un autre zero-day activement exploité, qui se trouve cette fois dans le moteur au cœur d’une grande partie du Web moderne.
Google a corrigé la vulnérabilité CVE-2026-85046, une faille de confusion de types à gravité élevée dans le moteur JavaScript et WebAssembly V8 de Chrome. L’entreprise a confirmé qu’un exploit visant cette faille circulait dans la nature, ce qui en fait le sixième zero-day de Chrome corrigé par Google depuis le début de 2026.
Google n’a pas précisé qui exploite la vulnérabilité, qui est ciblé ni comment les attaques sont menées. Cette divulgation limitée est intentionnelle pendant le déploiement de la mise à jour, mais elle ne laisse aux utilisateurs qu’une défense simple : mettre Chrome à jour.
La mise à jour de Chrome corrige 12 failles de sécurité
Selon les notes de publication de Chrome de Google, la dernière mise à jour contient 12 correctifs de sécurité et fait passer Chrome aux versions 152.0.7977.82/.83 pour Windows et macOS, et à la version 152.0.7977.82 pour Linux.
La vulnérabilité CVE-2026-85046 a été signalée à Google le 4 août par le chercheur en sécurité Salvatore Gulizia, également connu sous le nom de Serotav. Google lui a versé une prime de 1 000 dollars.
La faille est classée comme une vulnérabilité de confusion de types dans V8, le moteur utilisé par Chrome pour traiter JavaScript et WebAssembly. Une confusion de types se produit lorsqu’un logiciel traite une donnée comme si elle était d’un autre type, ce qui peut corrompre la mémoire et créer des conditions exploitables par des attaquants.
Selon la fiche CVE, la vulnérabilité CVE-2026-85046 affecte les versions de Chrome antérieures à 152.0.7977.82 et pourrait permettre à un attaquant distant d’exécuter du code arbitraire dans le bac à sable de Chrome via une page HTML spécialement conçue.
L’entreprise a indiqué que l’accès aux détails de la vulnérabilité pourrait rester limité jusqu’à ce que la majorité des utilisateurs aient installé le correctif.
Les zero-days de Chrome s’accumulent en 2026
Il ne s’agit pas de la première mise à jour de sécurité de Chrome cette année à corriger une vulnérabilité activement exploitée.
Google a désormais corrigé six zero-days de Chrome en 2026, selon SecurityWeek : CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 et désormais CVE-2026-85046.
En mars, Google a corrigé deux zero-days de Chrome activement exploités qui affectaient la bibliothèque graphique Skia et le moteur V8.
Quelques semaines plus tard, l’entreprise a corrigé la vulnérabilité CVE-2026-5281, une faille critique de type use-after-free affectant l’implémentation WebGPU de Chrome, qui était elle aussi exploitée dans la nature.
Les navigateurs sont une cible permanente, car ils traitent du contenu web non fiable tout en donnant accès à tout, des e-mails et services cloud aux comptes financiers et applications d’entreprise.
Les attaquants s’intéressent également aux vulnérabilités qui ne se trouvent pas directement dans Chrome. eSecurity Planet a précédemment fait état d’une campagne d’extensions de navigateur malveillantes qui injectait du code JavaScript distant dans des sessions de navigateur authentifiées tout en échappant aux outils traditionnels de détection sur les terminaux.
Ensemble, ces incidents montrent pourquoi les navigateurs méritent la même attention en matière de sécurité que les autres éléments critiques de la surface d’attaque de l’entreprise.
Ce que les utilisateurs de Chrome doivent faire maintenant
Pour les utilisateurs individuels de Chrome, l’étape la plus importante consiste à vérifier que la dernière mise à jour a bien été installée.
Ouvrez Chrome, sélectionnez le menu à trois points, puis accédez à Aide > À propos de Google Chrome. Chrome devrait rechercher automatiquement les mises à jour disponibles. Il peut être nécessaire de relancer le navigateur pour terminer l’installation.
Les utilisateurs de Windows et macOS doivent disposer de Chrome 152.0.7977.82/.83 ou d’une version ultérieure, tandis que les utilisateurs de Linux doivent utiliser la version 152.0.7977.82 ou une version ultérieure. Google a indiqué que la mise à jour serait déployée au cours des prochains jours et des prochaines semaines.
Certains utilisateurs voient peut-être déjà Chrome 153, car Google le déploie séparément via son canal Early Stable auprès d’un faible pourcentage d’utilisateurs.
Google a également publié Chrome 152.0.7977.82 pour Android et précisé que les versions Android incluent les mêmes correctifs de sécurité que les versions de bureau correspondantes, sauf indication contraire.
Pour les administrateurs informatiques, il peut ne pas suffire de compter sur le programme de mise à jour automatique de Chrome. Les entreprises doivent vérifier les versions du navigateur sur les terminaux gérés et repérer les systèmes qui n’ont pas encore reçu la mise à jour.
Comme Google déploie progressivement le correctif, certains appareils attendent peut-être encore la nouvelle version. Les administrateurs doivent continuer à surveiller ces systèmes, en particulier les terminaux qui accèdent à des applications professionnelles sensibles.
Google n’a pas précisé quelle était l’ampleur des attaques ni qui était ciblé. L’exploitation étant déjà confirmée, les entreprises doivent s’assurer que la version corrigée est installée dès qu’elle est disponible.
À lire également : pour en savoir plus sur les risques croissants dans le navigateur, découvrez comment les menaces liées aux navigateurs étendent la surface d’attaque des entreprises.





