
Six failles zero-day depuis le début de l’année 2026 pour Google Chrome : le compteur a été incrémenté le 3 septembre 2026 suite à la publication d’une nouvelle mise à jour de sécurité destinée à patcher 12 vulnérabilités, dont la CVE-2026-85046. Voici ce qu’il faut retenir.
Jeudi 3 septembre 2026, Google a publié un nouveau bulletin de sécurité pour annoncer le déploiement de nouvelles versions de Google Chrome pour Windows, macOS et Linux. Comme d’habitude, la diffusion est progressive et s’étalera sur les prochains jours.
CVE-2026-85046 : encore une faille dans le moteur JavaScript
Ce bulletin de sécurité mentionne 12 failles de sécurité, désormais patchées, dont 10 classées comme importantes. Mais celle qui a retenu mon attention est associée à l’identifiant CVE-2026-85046. La raison : c’est une faille zero-day et elle serait déjà exploitée. “Google a connaissance de l’existence d’un exploit pour la vulnérabilité CVE-2026-85046, dans la nature”, précise le bulletin. Elle a été remontée à Google le 4 août dernier par un chercheur en sécurité surnommé Serotav qui aura empoché au passage 1 000 dollars pour cette belle découverte.
La vulnérabilité se situe dans V8, le moteur JavaScript et WebAssembly de Google Chrome. Il s’agit d’une faille de type “type confusion”. Pour rappel, ce type de bug se produit lorsque le moteur manipule un objet en mémoire comme s’il appartenait à un autre type que le sien. Dans un moteur JavaScript comme celui utilisé par le navigateur de Google, cela ouvre la porte à des lectures et des écritures mémoire hors de contrôle.
Dans les faits, cela pourrait permettre à un attaquant distant d’exécuter du code arbitraire à l’intérieur de la sandbox de Chrome à partir d’une page Web piégée. Du classique lorsqu’il s’agit d’exploiter une faille de sécurité dans un navigateur, que ce soit Chrome ou un autre.
Toutefois, Google n’a pas indiqué qui se cache derrière ces attaques. La firme de Mountain View ne donne pas non plus de détails techniques tant que la majorité des utilisateurs n’ont pas reçu le correctif ; comme d’habitude.
Comment se protéger ?
Pour vous protéger de cette faille de sécurité, vous devez installer la dernière version de Google Chrome :
Windows et Mac : 152.0.7977.82/.83
Linux : 152.0.7977.82
Enfin, au-delà de la faille zero-day, cette mise à jour traite neuf autres vulnérabilités importantes réparties dans plusieurs composants du navigateur. Quelques exemples :
CVE-2026-85045. Une race condition dans V8.
CVE-2026-85048. Un use-after-free dans le composant Compositing.
CVE-2026-85050. Une écriture hors limites dans WebGL.
CVE-2026-85042 et CVE-2026-85049. Deux use-after-free, respectivement dans DevTools et dans la bibliothèque graphique Skia.
CVE-2026-85052. Une lecture hors limites dans CrashReporting.
À vos patchs !
Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.
