Une nouvelle faille peut faire planter les navigateurs Chromium dans le monde entier

Une nouvelle faille baptisée Brash peut faire planter les navigateurs Chromium en quelques secondes en surchargeant l’API des titres d’onglet.

Écrit par
Ken Underhill
Ken Underhill
Oct 31, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une faille récemment découverte, connue sous le nom de Brash, a mis au jour une faiblesse architecturale critique du moteur de rendu Blink de Chromium, permettant à des attaquants de faire planter en quelques secondes des navigateurs comme Google Chrome, Microsoft Edge, Opera, Brave et bien d’autres. 

La vulnérabilité, divulguée par le chercheur en sécurité Jose Pino (Jofpin), révèle une faille perturbatrice dans l’architecture des navigateurs modernes, capable de rendre des systèmes entiers non réactifs avec pour seul instrument une URL malveillante.

Pas un bug mémoire, mais une faille de conception

La faille Brash exploite l’absence de limitation de débit de l’API document.title, qui contrôle les titres des onglets du navigateur. 

En actualisant rapidement le titre du document des millions de fois par seconde, la faille sature le Document Object Model (DOM) et le thread de l’interface utilisateur (UI) du navigateur, le faisant entrer dans un état de plantage. 

La faille ne repose ni sur une élévation de privilèges ni sur une corruption de mémoire — ce qui la rend facile à reproduire et difficile à atténuer sans modifier l’architecture fondamentale du navigateur.

Les recherches de Pino indiquent que l’attaque peut faire planter n’importe quel navigateur basé sur Chromium en 15 à 60 secondes, selon les performances et la configuration du système. 

La faille consomme d’énormes ressources processeur pendant son exécution, dégradant les performances du système et paralysant les processus concurrents.

Comment Brash surcharge les navigateurs

La faille Brash opère en trois étapes principales qui augmentent progressivement la charge du système jusqu’à la panne :

  1. Phase de génération des hachages : L’attaquant précharge en mémoire 100 chaînes hexadécimales uniques de 512 caractères chacune. Elles servent de graines aux mises à jour du titre du document, maximisant l’entropie et réduisant les goulets d’étranglement informatiques.
  2. Phase d’injection en rafale : Le script malveillant effectue trois mises à jour successives et très rapides de document.title toutes les millisecondes, soit environ 24 millions de mises à jour par seconde dans la configuration par défaut.
  3. Phase de saturation du thread d’interface utilisateur : À mesure que les mises à jour inondent le DOM, le thread principal de l’interface utilisateur du navigateur sature, entraînant une absence de réponse puis un arrêt forcé.
Advertisement

Cette séquence d’attaque est non seulement efficace, mais aussi hautement configurable. 

La faille peut être configurée pour s’activer à des moments précis à l’aide de déclencheurs temporels, permettant aux attaquants de programmer des « bombes logiques » qui explosent à des heures prédéterminées. 

Portée de la vulnérabilité

La vulnérabilité Brash touche tous les navigateurs reposant sur le framework Chromium, notamment Chrome, Edge, Opera, Vivaldi, Brave, Arc Browser, Dia Browser, Perplexity Comet et ChatGPT Atlas. 

Les tests ont montré que les navigateurs sous macOS, Windows et Linux plantent en quelques secondes lorsqu’ils sont exposés à la faille. 

L’impact est important, car Chromium équipe la majorité des navigateurs web, ce qui pourrait concerner des milliards d’utilisateurs.

Le tableau suivant récapitule les délais avant plantage des navigateurs testés par le chercheur :

NavigateurTemps avant plantage
Chrome15–30 secondes
Edge15–25 secondes
Vivaldi15–30 secondes
Arc Browser15–30 secondes
Dia Browser15–30 secondes
OperaEnviron 60 secondes
Perplexity Comet15–35 secondes
ChatGPT Atlas15–60 secondes
Brave30–125 secondes

À noter : les navigateurs utilisant des moteurs autres que Chromium, comme Mozilla Firefox (Gecko) et Apple Safari (WebKit), sont protégés contre cette attaque spécifique. 

Tous les navigateurs sous iOS restent également épargnés, Apple imposant l’utilisation de WebKit aux navigateurs tiers sur sa plateforme.

Comment les attaquants pourraient instrumentaliser Brash

Bien que la faille Brash ne nécessite que la visite d’un site web pour s’exécuter, son potentiel de nuisance va bien au-delà des simples plantages de navigateurs. 

Les attaquants pourraient dissimuler la faille dans des e-mails d’hameçonnage, des publicités malveillantes (malvertising) ou des liens de réseaux sociaux qui se déclenchent à des moments précis. 

Dans des applications plus ciblées, Brash pourrait être intégré à des scripts utilisés par des outils d’automatisation pilotés par l’IA ou des navigateurs sans interface graphique employés pour le scraping web et la vérification de conformité. 

Advertisement

Comment rester en sécurité avant la publication d’un correctif

Au moment de la divulgation par le chercheur, Google n’avait pas encore publié de réaction officielle. 

Pino a souligné que Brash n’est pas un bug logiciel traditionnel, mais une faille de conception — l’absence de limitation de débit au sein d’une API critique. 

Comme la faille exploite le comportement normal du navigateur plutôt que des vulnérabilités de sécurité, les antivirus traditionnels et le bac à sable pourraient être inefficaces. Les organisations peuvent prendre les mesures suivantes :

  • Évitez les sites et liens non fiables, en particulier ceux provenant d’e-mails ou des réseaux sociaux.
  • Désactivez ou limitez JavaScript et utilisez des extensions comme NoScript ou uBlock Origin.
  • Maintenez à jour les navigateurs et les extensions avec les derniers correctifs de sécurité.
  • Utilisez des outils d’isolation ou de gestion des navigateurs pour imposer des configurations sécurisées.
  • Surveillez les terminaux et les réseaux afin de détecter les pics d’utilisation du processeur, les modifications du DOM ou les domaines malveillants.
  • Formez régulièrement les utilisateurs à repérer le hameçonnage et les activités suspectes du navigateur.

Associer de solides mesures de protection techniques à des utilisateurs informés aide les organisations à limiter leur exposition aux menaces visant les navigateurs. Une stratégie de défense en profondeur garantit la résilience, même lorsque certains contrôles sont contournés.

La faille Brash met en évidence un défi croissant pour la sécurité des navigateurs modernes : à mesure que les technologies web évoluent, même des API légitimes peuvent être transformées en vecteurs d’attaque. 

Elle montre comment les hypothèses architecturales sous-jacentes concernant le comportement des utilisateurs et la confiance accordée au système peuvent créer des angles morts que les défenses traditionnelles ne parviennent pas à détecter.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.