Les vulnérabilités de Chrome permettent l’exécution de code et provoquent des plantages du navigateur

Google a corrigé deux failles de Chrome de niveau de gravité élevé susceptibles de permettre l’exécution de code ou de provoquer des plantages du navigateur.

Écrit par
Ken Underhill
Ken Underhill
Feb 4, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Google a publié une mise à jour de sécurité de Chrome corrigeant deux vulnérabilités de niveau de gravité élevé susceptibles de permettre à des attaquants d’exécuter du code arbitraire ou de provoquer des plantages du navigateur. 

Les failles touchent des composants essentiels du navigateur et peuvent être déclenchées lorsque les utilisateurs consultent des sites web spécialement conçus à cet effet.

L’une des vulnérabilités, CVE-2026-1861, permet à « un attaquant distant d’exploiter potentiellement une corruption du tas via une page HTML spécialement conçue », a déclaré le NIST dans son rapport.

Décryptage des vulnérabilités de Chrome

La mise à jour de Chrome corrige deux vulnérabilités distinctes, toutes deux classées comme graves, qui résultent d’une corruption de mémoire dans des composants du navigateur largement utilisés. 

Bien que les failles diffèrent dans leur mode de déclenchement, chacune peut être exploitée au moyen de contenus web malveillants et présente un risque important pour les systèmes qui n’ont pas été corrigés.

Le problème le plus grave, CVE-2026-1862, est une vulnérabilité de confusion de types dans le moteur JavaScript et WebAssembly V8 de Chrome. 

Une confusion de types se produit lorsque le moteur interprète incorrectement le type d’un objet stocké en mémoire — par exemple, lorsqu’il traite une valeur numérique comme un pointeur. 

Cette mauvaise interprétation peut permettre aux attaquants de manipuler des références mémoire, entraînant des lectures ou des écritures en dehors des limites. 

En pratique, une exploitation réussie pourrait permettre l’exécution de code arbitraire au sein du processus de rendu isolé de Chrome. 

Bien que le bac à sable limite l’accès direct au système d’exploitation sous-jacent, les vulnérabilités de ce type sont fréquemment utilisées dans le cadre de chaînes d’exploitation permettant une compromission plus étendue. 

La seconde vulnérabilité, CVE-2026-1861, touche libvpx, la bibliothèque utilisée par Chrome pour décoder les formats vidéo VP8 et VP9. 

Il s’agit d’un dépassement de tampon sur le tas, qui se produit lorsqu’un programme écrit davantage de données dans un tampon mémoire qu’il ne peut en gérer en toute sécurité. 

Advertisement

Un attaquant pourrait exploiter cette faille en intégrant un flux vidéo spécialement conçu dans une page web. 

Lorsque Chrome tente de traiter le contenu multimédia malformé, le dépassement peut corrompre la mémoire adjacente sur le tas. 

Cela provoque généralement un plantage du navigateur et un déni de service, mais peut parfois être combiné à d’autres vulnérabilités pour parvenir à exécuter du code.  

Google n’a pas indiqué si l’une ou l’autre de ces vulnérabilités était actuellement exploitée dans la nature. 

Réduire le risque d’attaques via le navigateur

L’application des correctifs reste la principale mesure d’atténuation, mais des contrôles supplémentaires peuvent contribuer à réduire l’exposition aux menaces visant les navigateurs. 

Les mesures ci-dessous visent à améliorer la détection, à limiter les vecteurs d’exploitation et à minimiser l’impact en cas d’exploitation.

  • Mettre à jour Chrome sur tous les terminaux administrés et donner la priorité à la mise en place des correctifs pour les utilisateurs ayant accès à des systèmes sensibles.
  • Renforcer la sécurité du navigateur en imposant le bac à sable de Chrome, l’isolation des sites et la restriction des fonctionnalités inutiles au moyen des politiques d’entreprise.
  • Surveillez les signes d’exploitation en suivant les plantages du navigateur, anomalies de comportement des processus et activité réseau suspecte provenant des sessions de navigation.
  • Limiter l’impact des exploits réussis en imposant le principe du moindre privilège pour les accès utilisateurs et en restreignant les droits d’administration locaux.
  • Renforcer les défenses des terminaux et du réseau en configurant des EDRoutils, des mesures d’atténuation des exploits et un filtrage web ou DNS afin de bloquer les contenus malveillants.
  • Améliorer la gestion des correctifs et la visibilité des actifs afin de garantir le déploiement systématique et sans délai des mises à jour critiques du navigateur.
  • Tester régulièrement les plans de réponse aux incidents qui incluent des scénarios d’exploitation via le navigateur.

Collectivement, ces mesures contribuent à limiter l’ampleur des dégâts causés par les exploits visant les navigateurs et à renforcer la résilience de l’organisation.

Ces vulnérabilités soulignent le rôle de la sécurité des navigateurs dans la gestion des risques d’entreprise. 

Si l’application rapide des correctifs reste essentielle, associer les mises à jour à des pratiques cohérentes de renforcement, de surveillance et de réponse peut contribuer à limiter l’impact d’une exploitation. 

Cette évolution vers des contrôles plus stricts et une confiance implicite réduite s’inscrit étroitement dans les approches zero trust conçues pour limiter les accès et contenir les compromissions. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.