Google Chrome est-il sûr ? Les failles de sécurité à connaître

Google Chrome est-il sûr ? Découvrez les zero-days récents de Chrome, les vulnérabilités des navigateurs, les protections de sécurité, les risques liés aux extensions et les moyens de rester en sécurité.

Écrit par
Ken Underhill
Ken Underhill
Sep 29, 2026
10 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Google Chrome vient de corriger 108 vulnérabilités de sécurité en une seule mise à jour. Plus tôt cette année, des attaquants ont exploité plusieurs zero-days de Chrome avant que les correctifs ne soient disponibles.

Ces chiffres peuvent donner l'impression que le navigateur le plus utilisé au monde est un véritable champ de mines en matière de sécurité. Mais le nombre de vulnérabilités ne suffit pas à déterminer si Chrome est sûr. Ce qui compte davantage, c'est de savoir quelles failles les attaquants peuvent exploiter, à quelle vitesse Google les corrige, si les utilisateurs installent effectivement ces mises à jour et quelles autres défenses s'interposent entre un site web malveillant et le reste de l'ordinateur.

Pour les utilisateurs de Chrome, la vraie question n'est pas de savoir si le navigateur comporte des vulnérabilités. Tous les grands navigateurs en ont. Il s'agit plutôt de déterminer quel risque subsiste lorsque Chrome est entièrement à jour et ce que les utilisateurs peuvent faire contre les vecteurs d'attaque que les correctifs ne suffisent pas à neutraliser.

Chrome vient de corriger 108 failles de sécurité

Le dernier rappel en date est arrivé avec Chrome 154.

Comme eSecurity Planet l’a détaillé, Google a lancé Chrome 154 avec des correctifs pour 108 vulnérabilités de sécurité, dont 11 classées critiques. Cette version corrigeait des vulnérabilités de corruption mémoire et d'autres faiblesses susceptibles d'exposer les utilisateurs à des attaques.

Le blog de Google Chrome Releases fournit des informations sur la sécurité et les versions des éditions de Chrome, même si l'entreprise restreint parfois les détails sur les vulnérabilités jusqu'à ce qu'un nombre suffisant d'utilisateurs ait installé une version corrigée.

Un nombre de vulnérabilités à trois chiffres semble alarmant. Il est également important de comprendre ce que signifie ce chiffre.

Les chercheurs en sécurité, les propres équipes de Google et des chercheurs externes examinent en permanence Chrome à la recherche de faiblesses. Trouver et corriger les vulnérabilités avant que les attaquants ne puissent les exploiter à grande échelle fait partie de la maintenance du navigateur.

Advertisement

La distinction la plus importante est celle entre une vulnérabilité découverte et corrigée et un zero-day que les attaquants exploitent déjà.

Chrome a connu les deux en 2026.

Les attaquants ont exploité au moins sept zero-days de Chrome en 2026

Le bilan de sécurité de Chrome cette année comprend des vulnérabilités exploitées avant que les utilisateurs aient eu la possibilité de les corriger.

Début septembre, Google a corrigé la vulnérabilité CVE-2026-85046, qui est devenue le sixième zero-day de Chrome connu pour avoir été exploité en 2026, selon la couverture d'eSecurity Planet consacrée à la vulnérabilité.

Cette faille à haut niveau de gravité touchait le moteur JavaScript et WebAssembly V8 de Chrome. Google a reconnu qu'un exploit circulait, même si les détails publics ont initialement été limités afin de réduire les risques pour les utilisateurs qui n'avaient pas encore effectué la mise à jour.

Le décompte ne s'est pas arrêté là. Quelques jours plus tard, Google a publié Chrome 153 et confirmé qu'un exploit visant CVE-2026-87491 circulait également, portant le total connu de l'année à au moins sept.

Plus tôt dans l'année, Google avait également corrigé deux zero-days de Chrome exploités activement en mars.

Une autre vulnérabilité activement exploitée, CVE-2026-5281, touchait l'implémentation WebGPU de Chrome et a été corrigée en avril.

Le phénomène compte davantage que n'importe quel CVE pris isolément. Chrome est une cible de choix, car compromettre un navigateur peut donner aux attaquants un premier point d'appui sur un appareil utilisé pour la messagerie, les opérations bancaires, les applications professionnelles, les services cloud et d'autres activités sensibles.

Un exploit visant Chrome ne signifie pas nécessairement qu'un attaquant contrôle votre ordinateur

L'une des principales défenses de Chrome est son bac à sable.

Chrome sépare les processus du navigateur et tente de limiter ce à quoi du code compromis peut accéder en dehors du navigateur. Si un attaquant exploite par exemple une vulnérabilité dans un processus de rendu, le bac à sable de Chrome peut restreindre ce qu'il pourra faire ensuite.

Advertisement

C'est pourquoi les attaques sophistiquées combinent parfois plusieurs vulnérabilités.

Un attaquant peut utiliser une faille pour compromettre un processus du navigateur et une autre pour s'échapper du bac à sable ou élever ses privilèges sur le système d'exploitation sous-jacent. Le résultat est une chaîne d'exploitation, dans laquelle plusieurs faiblesses sont combinées pour contourner plusieurs couches de protection distinctes.

Ce n'est pas qu'une hypothèse théorique.

Des chercheurs ont observé plusieurs groupes d'espionnage utiliser une chaîne d'exploitation Chrome-Windows pendant la campagne BlueMoon. eSecurity Planet a expliqué comment les attaquants ont combiné des zero-days de Chrome et de Windows pour contourner les défenses du navigateur et compromettre les systèmes ciblés.

Cette conception en couches est un élément important pour déterminer si Chrome est sûr. Une vulnérabilité de Chrome ne donne pas automatiquement un accès sans restriction au reste d'un appareil, mais un attaquant suffisamment compétent peut chercher une autre vulnérabilité pour franchir cette frontière.

Pourquoi Chrome comporte-t-il autant de vulnérabilités de sécurité ?

Le nombre de vulnérabilités de Chrome peut sembler énorme, en particulier lorsqu'une mise à jour corrige plus de 100 failles d'un coup.

Une partie de l'explication tient à la complexité de Chrome.

Un navigateur moderne ne se contente pas d'afficher des sites web. Chrome traite du JavaScript, de la vidéo, de l'audio, des images, des PDF, de WebAssembly et une longue liste d'API web, tout en communiquant avec le système d'exploitation, le matériel et d'autres applications.

Chaque composant supplémentaire peut élargir la surface d'attaque du navigateur.

Chrome intègre également le projet open source Chromium et de nombreux composants tiers. Google gère des programmes de récompense pour la découverte de vulnérabilités et mène des recherches en sécurité destinées à trouver les faiblesses avant les attaquants malveillants. Cela crée une situation contre-intuitive : un grand nombre de vulnérabilités divulguées ne prouve pas à lui seul que Chrome est moins sûr qu'un navigateur qui en signale moins.

Advertisement

Il vaut mieux se demander si une vulnérabilité est réellement exploitable dans votre environnement, compte tenu des contrôles de sécurité déjà en place. Les équipes doivent également déterminer si des attaquants l'exploitent activement dans la nature. 

La gravité reste importante, mais elle doit être examinée en parallèle de la rapidité avec laquelle un correctif est disponible. L'isolation du navigateur et les autres barrières de sécurité peuvent limiter davantage la mesure dans laquelle l'exploitation d'un composant donne à un attaquant accès au système dans son ensemble. 

Les extensions de Chrome créent un autre type de risque de sécurité

Chrome n'est pas la seule chose que les utilisateurs installent dans leur navigateur.

Les extensions peuvent ajouter des gestionnaires de mots de passe, des outils de productivité, des bloqueurs de publicité, des fonctionnalités d'achat et bien d'autres fonctions. Selon les autorisations accordées par les utilisateurs, une extension peut également lire ou modifier les données des sites web, accéder à l'activité de navigation ou interagir avec d'autres fonctions du navigateur.

Les extensions malveillantes ou compromises constituent donc un autre vecteur d'attaque.

Google s'appuie sur le Chrome Web Store et les protections Safe Browsing de Chrome pour détecter et supprimer les logiciels malveillants, mais ces contrôles ne rendent pas toutes les extensions inoffensives. Une extension légitime peut également changer de propriétaire ou recevoir ultérieurement une mise à jour malveillante.

Les utilisateurs devraient vérifier régulièrement les extensions installées en saisissant chrome://extensions dans la barre d'adresse, puis supprimer les logiciels qu'ils n'utilisent plus ou qu'ils ne reconnaissent pas.

Accordez une attention particulière aux extensions qui demandent des autorisations étendues, comme la possibilité de lire et de modifier les données sur tous les sites web.

Pour les organisations, la gestion des extensions du navigateur peut constituer un volet important de la sécurité des terminaux. Les administrateurs peuvent utiliser les règles Chrome Enterprise pour contrôler les extensions que les employés sont autorisés à installer.

Advertisement

Chrome se met-il à jour automatiquement ?

Chrome recherche normalement automatiquement les mises à jour et applique celles qui sont disponibles lorsque les utilisateurs ferment puis rouvrent le navigateur. Un correctif de sécurité peut déjà avoir été téléchargé, mais il ne prendra effet qu'au redémarrage de Chrome.

Une personne qui laisse des dizaines d'onglets ouverts et relance rarement le navigateur peut donc rester plus longtemps que prévu sur une version vulnérable.

Les utilisateurs peuvent vérifier manuellement en ouvrant Chrome et en allant dans Paramètres > À propos de Chrome. Chrome recherchera les mises à jour disponibles et affichera la version installée.

Google peut mettre à jour certaines protections de sécurité de Chrome sans publier une nouvelle version du navigateur. Toutefois, garder Chrome à jour reste nécessaire pour recevoir les correctifs des vulnérabilités connues.

Lorsque Google signale qu'une vulnérabilité est activement exploitée, la mise à jour doit être considérée comme urgente et non comme une tâche à remettre à plus tard.

Edge et les autres navigateurs Chromium sont-ils également concernés ?

Chrome n'est pas le seul navigateur basé sur Chromium.

Microsoft Edge, Brave, Opera et plusieurs autres navigateurs utilisent Chromium comme base. Une vulnérabilité touchant un composant Chromium partagé peut donc affecter plusieurs navigateurs, même si le fait qu'un navigateur soit concerné et le moment où il reçoit un correctif dépendent du composant, du navigateur et de la version en question.

Cela ne signifie pas qu'une vulnérabilité de Chrome touche automatiquement tous les navigateurs basés sur Chromium exactement de la même manière.

Les éditeurs de navigateurs intègrent Chromium à leurs propres produits et peuvent publier les correctifs de sécurité selon des calendriers différents. Les utilisateurs doivent se fier aux avis de sécurité et aux mises à jour fournis par l'éditeur du navigateur qu'ils utilisent réellement, plutôt que de supposer qu'une mise à jour de Chrome signifie qu'un autre navigateur Chromium a déjà reçu le même correctif.

Advertisement

Cette base commune explique également pourquoi les vulnérabilités de sécurité majeures de Chromium peuvent avoir des répercussions bien au-delà de Chrome lui-même.

Chrome est-il plus sûr que Firefox, Edge ou Safari ?

Les totaux bruts de CVE ne constituent pas un indicateur fiable pour évaluer un navigateur.

Chrome, Firefox, Safari et Edge ont des architectures, des calendriers de publication, des bases d'utilisateurs et des processus de divulgation des vulnérabilités différents. Chrome et Edge partagent également une grande partie de leur code Chromium, ce qui signifie que certaines vulnérabilités peuvent toucher les deux navigateurs plutôt que constituer des problèmes de sécurité indépendants.

Les simples décomptes de vulnérabilités omettent un contexte important. La vaste base d'utilisateurs de Chrome offre davantage de cibles potentielles aux attaquants, tandis que l'ampleur des recherches en sécurité consacrées à Chromium peut également conduire à découvrir et à divulguer davantage de failles.

Les totaux de CVE constituent donc une mauvaise base pour comparer la sécurité des navigateurs. Un nombre inférieur peut refléter moins de vulnérabilités divulguées plutôt qu'une sécurité renforcée.

Pour évaluer un navigateur, déterminez si les failles signalées sont exploitables dans votre environnement et si les contrôles de sécurité existants atténuent ce risque. La rapidité avec laquelle l'éditeur corrige les vulnérabilités activement exploitées fournit également un contexte plus utile que le seul nombre annuel de CVE.

Comment renforcer la sécurité de Google Chrome

Chrome gère automatiquement une grande partie de sa sécurité, mais les utilisateurs peuvent tout de même réduire leur exposition.

Voici une liste pratique de mesures pour sécuriser Chrome :

  • Gardez Chrome à jour. Vérifiez Paramètres > À propos de Chrome pour voir si la dernière version est installée.
  • Redémarrez après une mise à jour. Télécharger une mise à jour ne suffit pas toujours ; relancer Chrome termine le processus de mise à jour.
  • Supprimez les extensions dont vous n'avez pas besoin. Moins d'extensions signifie moins de composants tiers ayant accès aux données du navigateur.
  • Vérifiez les autorisations des extensions. Soyez particulièrement prudent avec les extensions qui peuvent lire et modifier les données sur tous les sites web.
  • Laissez Safe Browsing activé. Le système Safe Browsing de Google est conçu pour avertir les utilisateurs en cas de sites, de téléchargements et d'extensions dangereux.
  • Maintenez le système d'exploitation à jour. Les exploits visant le navigateur peuvent parfois être combinés à des vulnérabilités du système d'exploitation pour contourner les défenses de Chrome.
  • N'ignorez pas les avertissements de sécurité de Chrome. Les avertissements relatifs aux certificats, les alertes concernant les téléchargements malveillants et les avertissements de Safe Browsing apparaissent lorsque le navigateur détecte un contenu potentiellement dangereux.
  • Utilisez des passkeys ou une authentification multifacteur résistante au phishing lorsque c'est possible. Les passkeys et les clés de sécurité matérielles peuvent offrir une meilleure protection contre l'hameçonnage des identifiants que les mots de passe réutilisables ou les codes de vérification.
  • Gérez les navigateurs de manière centralisée dans les entreprises. Les organisations peuvent utiliser des règles d'entreprise pour imposer les mises à jour, restreindre les extensions et contrôler les paramètres du navigateur sur les appareils gérés.

Alors, Google Chrome est-il sûr ?

Pour la plupart des utilisateurs, une installation de Chrome à jour fournit plusieurs couches de protection contre les attaques web, notamment le bac à sable, l'isolation des sites, Safe Browsing et des mises à jour de sécurité rapides.

Mais les au moins sept zero-days de Chrome connus pour avoir été exploités en 2026 rappellent qu'aucun navigateur ne peut garantir que toutes les vulnérabilités dangereuses seront découvertes avant que les attaquants ne les trouvent. Les extensions introduisent une autre couche de risque. Des attaquants sophistiqués peuvent également combiner une vulnérabilité du navigateur avec des failles situées ailleurs sur un appareil.

La version de Chrome installée sur votre ordinateur compte donc davantage que la réputation générale de Chrome.

Maintenir Chrome à jour garantit que les correctifs des vulnérabilités connues parviennent effectivement au navigateur. Redémarrer régulièrement Chrome aide à appliquer ces mises à jour, tandis que la suppression des extensions inutiles réduit un autre vecteur d'attaque potentiel. Maintenir le système d'exploitation sous-jacent à jour peut également limiter les risques extérieurs au navigateur lui-même.

Le seul nombre de vulnérabilités de Chrome ne vous indique pas à quel point vous êtes exposé. La rapidité avec laquelle les correctifs de sécurité parviennent à votre navigateur compte davantage, tout comme le fait que des extensions ou d'autres logiciels présents sur l'appareil offrent à un attaquant des vecteurs supplémentaires à exploiter.

À lire aussi : les vulnérabilités de Chrome ne sont pas le seul risque lié aux navigateurs : découvrez comment des extensions malveillantes ont été installées plus de 85 000 fois tout en échappant aux défenses traditionnelles des terminaux.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.