Une faille récemment découverte, connue sous le nom de Brash, a mis au jour une faiblesse architecturale critique du moteur de rendu Blink de Chromium, permettant à des attaquants de faire planter en quelques secondes des navigateurs comme Google Chrome, Microsoft Edge, Opera, Brave et bien d’autres.
La vulnérabilité, divulguée par le chercheur en sécurité Jose Pino (Jofpin), révèle une faille perturbatrice dans l’architecture des navigateurs modernes, capable de rendre des systèmes entiers non réactifs avec pour seul instrument une URL malveillante.
Pas un bug mémoire, mais une faille de conception
La faille Brash exploite l’absence de limitation de débit de l’API document.title, qui contrôle les titres des onglets du navigateur.
En actualisant rapidement le titre du document des millions de fois par seconde, la faille sature le Document Object Model (DOM) et le thread de l’interface utilisateur (UI) du navigateur, le faisant entrer dans un état de plantage.
La faille ne repose ni sur une élévation de privilèges ni sur une corruption de mémoire — ce qui la rend facile à reproduire et difficile à atténuer sans modifier l’architecture fondamentale du navigateur.
Les recherches de Pino indiquent que l’attaque peut faire planter n’importe quel navigateur basé sur Chromium en 15 à 60 secondes, selon les performances et la configuration du système.
La faille consomme d’énormes ressources processeur pendant son exécution, dégradant les performances du système et paralysant les processus concurrents.
Comment Brash surcharge les navigateurs
La faille Brash opère en trois étapes principales qui augmentent progressivement la charge du système jusqu’à la panne :
- Phase de génération des hachages : L’attaquant précharge en mémoire 100 chaînes hexadécimales uniques de 512 caractères chacune. Elles servent de graines aux mises à jour du titre du document, maximisant l’entropie et réduisant les goulets d’étranglement informatiques.
- Phase d’injection en rafale : Le script malveillant effectue trois mises à jour successives et très rapides de document.title toutes les millisecondes, soit environ 24 millions de mises à jour par seconde dans la configuration par défaut.
- Phase de saturation du thread d’interface utilisateur : À mesure que les mises à jour inondent le DOM, le thread principal de l’interface utilisateur du navigateur sature, entraînant une absence de réponse puis un arrêt forcé.
Cette séquence d’attaque est non seulement efficace, mais aussi hautement configurable.
La faille peut être configurée pour s’activer à des moments précis à l’aide de déclencheurs temporels, permettant aux attaquants de programmer des « bombes logiques » qui explosent à des heures prédéterminées.
Portée de la vulnérabilité
La vulnérabilité Brash touche tous les navigateurs reposant sur le framework Chromium, notamment Chrome, Edge, Opera, Vivaldi, Brave, Arc Browser, Dia Browser, Perplexity Comet et ChatGPT Atlas.
Les tests ont montré que les navigateurs sous macOS, Windows et Linux plantent en quelques secondes lorsqu’ils sont exposés à la faille.
L’impact est important, car Chromium équipe la majorité des navigateurs web, ce qui pourrait concerner des milliards d’utilisateurs.
Le tableau suivant récapitule les délais avant plantage des navigateurs testés par le chercheur :
| Navigateur | Temps avant plantage |
|---|---|
| Chrome | 15–30 secondes |
| Edge | 15–25 secondes |
| Vivaldi | 15–30 secondes |
| Arc Browser | 15–30 secondes |
| Dia Browser | 15–30 secondes |
| Opera | Environ 60 secondes |
| Perplexity Comet | 15–35 secondes |
| ChatGPT Atlas | 15–60 secondes |
| Brave | 30–125 secondes |
À noter : les navigateurs utilisant des moteurs autres que Chromium, comme Mozilla Firefox (Gecko) et Apple Safari (WebKit), sont protégés contre cette attaque spécifique.
Tous les navigateurs sous iOS restent également épargnés, Apple imposant l’utilisation de WebKit aux navigateurs tiers sur sa plateforme.
Comment les attaquants pourraient instrumentaliser Brash
Bien que la faille Brash ne nécessite que la visite d’un site web pour s’exécuter, son potentiel de nuisance va bien au-delà des simples plantages de navigateurs.
Les attaquants pourraient dissimuler la faille dans des e-mails d’hameçonnage, des publicités malveillantes (malvertising) ou des liens de réseaux sociaux qui se déclenchent à des moments précis.
Dans des applications plus ciblées, Brash pourrait être intégré à des scripts utilisés par des outils d’automatisation pilotés par l’IA ou des navigateurs sans interface graphique employés pour le scraping web et la vérification de conformité.
Comment rester en sécurité avant la publication d’un correctif
Au moment de la divulgation par le chercheur, Google n’avait pas encore publié de réaction officielle.
Pino a souligné que Brash n’est pas un bug logiciel traditionnel, mais une faille de conception — l’absence de limitation de débit au sein d’une API critique.
Comme la faille exploite le comportement normal du navigateur plutôt que des vulnérabilités de sécurité, les antivirus traditionnels et le bac à sable pourraient être inefficaces. Les organisations peuvent prendre les mesures suivantes :
- Évitez les sites et liens non fiables, en particulier ceux provenant d’e-mails ou des réseaux sociaux.
- Désactivez ou limitez JavaScript et utilisez des extensions comme NoScript ou uBlock Origin.
- Maintenez à jour les navigateurs et les extensions avec les derniers correctifs de sécurité.
- Utilisez des outils d’isolation ou de gestion des navigateurs pour imposer des configurations sécurisées.
- Surveillez les terminaux et les réseaux afin de détecter les pics d’utilisation du processeur, les modifications du DOM ou les domaines malveillants.
- Formez régulièrement les utilisateurs à repérer le hameçonnage et les activités suspectes du navigateur.
Associer de solides mesures de protection techniques à des utilisateurs informés aide les organisations à limiter leur exposition aux menaces visant les navigateurs. Une stratégie de défense en profondeur garantit la résilience, même lorsque certains contrôles sont contournés.
La faille Brash met en évidence un défi croissant pour la sécurité des navigateurs modernes : à mesure que les technologies web évoluent, même des API légitimes peuvent être transformées en vecteurs d’attaque.
Elle montre comment les hypothèses architecturales sous-jacentes concernant le comportement des utilisateurs et la confiance accordée au système peuvent créer des angles morts que les défenses traditionnelles ne parviennent pas à détecter.

