CVE-2026-85046 : Une Zero-Day V8 de Chrome Exploitée Activement Permet l’Exécution de Code

CVE-2026-85046 : Une Zero-Day V8 de Chrome Exploitée Activement Permet l’Exécution de Code

SOC Prime Team
SOC Prime Team linkedin icon Suivre

Google a publié une mise à jour de sécurité d’urgence pour Chrome, traitant d’une vulnérabilité zero-day de haute gravité qui est déjà exploitée dans la nature. Suivie sous CVE-2026-85046 et évaluée à 8,8 sur l’échelle CVSS, la faille est un problème de confusion de type dans V8, le moteur JavaScript et WebAssembly utilisé par Google Chrome.

Une exploitation réussie peut permettre à un attaquant distant d’exécuter du code arbitraire dans le bac à sable de Chrome après qu’une victime visite une page HTML spécialement conçue. Google a confirmé qu’un exploit existe dans la nature, mais n’a pas divulgué d’informations sur les acteurs de la menace, les organisations ciblées ou les campagnes d’attaque, alors que la mise à jour est encore en cours de déploiement.

CVE-2026-85046 affecte les versions de Chrome antérieures à 152.0.7977.82. Google a publié Chrome 152.0.7977.82/.83 pour Windows et macOS et 152.0.7977.82 pour Linux, et la mise à jour de sécurité est distribuée progressivement aux utilisateurs.

La vulnérabilité est le sixième zero-day de Chrome que Google a traité en 2026 après des failles précédemment exploitées, dont CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645.

Analyse de CVE-2026-85046

La vulnérabilité est classée sous CWE-843 : Accès à une ressource avec un type incompatible, communément appelée confusion de type. Cette classe de faiblesse en matière de sécurité de la mémoire se produit lorsque le logiciel traite incorrectement un objet comme un type de données différent de celui effectivement stocké en mémoire.

Dans les moteurs JavaScript comme V8, des hypothèses incorrectes sur les types d’objets peuvent devenir particulièrement dangereuses car les chemins de compilation fortement optimisés dépendent d’informations précises sur la manière dont les tableaux et objets sont représentés en mémoire.

Le chercheur en sécurité Salvatore Gulizia, également connu sous le nom de Serotav, a expliqué que la faille implique un comportement du compilateur V8 où un tableau contenant des PACKED_ELEMENTS peut recevoir incorrectement une carte de PACKED_SMI_ELEMENTS. Ce décalage peut finalement être transformé en un accès arbitraire en lecture et écriture dans le tas JavaScript.

Les détails les plus importants pour CVE-2026-85046 sont que l’exploitation est atteignable à distance, ne nécessite aucun privilège existant, et peut être livrée via du contenu web malveillant. Le vecteur CVSS publié indique qu’une interaction de l’utilisateur est requise, ce qui signifie que la victime doit charger du contenu contrôlé par l’attaquant, par exemple en visitant une page malveillante ou compromise.

Un scénario typique d’exploitation pourrait commencer lorsqu’un utilisateur suit un lien de phishing, rencontre une publicité malveillante, ou visite un site web légitime compromis. Du contenu JavaScript ou HTML spécialement conçu pourrait alors déclencher la confusion de type V8 et corrompre les hypothèses que Chrome utilise lors de l’accès aux objets en mémoire.

Le primitif résultant peut permettre l’exécution de code arbitraire à l’intérieur du bac à sable de Chrome. Cette distinction est importante : CVE-2026-85046 à elle seule ne fournit pas nécessairement un contrôle complet sur le système d’exploitation sous-jacent. Un acteur de menace cherchant à compromettre pleinement l’hôte aurait normalement besoin de combiner l’exécution de code du navigateur avec une échappatoire supplémentaire du bac à sable ou une vulnérabilité d’élévation des privilèges.

Google a délibérément restreint l’accès au rapport de bug de Chromium pendant que la plupart des utilisateurs reçoivent le correctif. C’est une pratique standard pour les vulnérabilités de Chrome exploitées activement, car publier des détails techniques complets trop rapidement pourrait faciliter la tâche à d’autres attaquants pour rétro-concevoir et armer la faille.

La vulnérabilité a été signalée à Google par Salvatore Gulizia le 4 août 2026. Google a attribué au chercheur une récompense de chasse aux bugs de 1 000 $, et la faille a été corrigée publiquement dans le cadre de la mise à jour du canal stable du 3 septembre.

La mise à jour corrige un total de 12 vulnérabilités de sécurité. Outre le problème de V8 exploité, Google a traité des faiblesses de haute gravité impliquant CrashReporting, Network, Compositing, une autre condition de course V8, WebGL, CacheStorage, DevTools, et Skia, ainsi que deux problèmes de gravité moyenne.

Google a confirmé une exploitation active mais n’a pas publié de PoC public pour CVE-2026-85046. L’accès au problème Chromium sous-jacent reste également restreint, limitant les informations techniques actuellement disponibles pour reproduire l’exploit.

De même, il n’y a pas d’IOCs spécifiques à la campagne CVE-2026-85046 publiés par Google. La société n’a pas identifié de domaines malveillants, d’adresses IP, de hachages de charges utiles ou d’infrastructures d’exploitation spécifiques associées aux attaques observées.

L’absence d’indicateurs publics rend l’exposition à la vulnérabilité et la télémétrie comportementale plus importantes que l’intelligence des menaces statiques. Les organisations devraient supposer que tout point de terminaison exécutant une version de navigateur affectée peut rester exposé lorsque les utilisateurs naviguent du contenu contrôlé par des attaquants.

Contactez le service commercial

Atténuation de CVE-2026-85046

Google recommande de mettre à niveau Chrome immédiatement vers :

  • 152.0.7977.82/.83 ou plus tard sur Windows
  • 152.0.7977.82/.83 ou plus tard sur macOS
  • 152.0.7977.82 ou plus tard sur Linux

Les utilisateurs peuvent vérifier la version installée en ouvrant Chrome → Aide → À propos de Google Chrome. Le navigateur vérifiera les mises à jour automatiquement, mais Chrome doit être relancé après l’installation pour que la nouvelle version et les correctifs de sécurité deviennent actifs.

Les administrateurs d’entreprise devraient vérifier le déploiement plutôt que de se fier exclusivement au déploiement automatique progressif de Chrome. Les points de terminaison gérés qui n’ont pas redémarré après avoir reçu la mise à jour peuvent continuer à exécuter le processus de navigateur vulnérable jusqu’à ce que les utilisateurs relancent Chrome.

La détection de CVE-2026-85046 devrait commencer par l’inventaire des points de terminaison. Les équipes de sécurité doivent identifier les systèmes exécutant des versions de Chrome antérieures à 152.0.7977.82 et prioriser les points de terminaison exposés à la navigation externe, aux liens email, à la publicité web et à d’autres contenus web non fiables.

Pour détecter l’exploitation de CVE-2026-85046 ou une activité de navigateur suspecte, les défenseurs devraient rechercher des combinaisons de :

  • Des plantages de rendu Chrome suivis d’activités de processus inhabituelles
  • Des processus inattendus lancés à partir de l’arborescence de processus Chrome
  • Des alertes d’exploitation de navigateur générées par des outils EDR ou de protection des points de terminaison
  • Un comportement suspect de corruption de mémoire impliquant Chrome ou V8
  • Des visites à des sites nouvellement enregistrés, compromis, ou connus pour être malveillants immédiatement avant une activité anomale
  • Des activités inattendues d’exécutables ou de scripts après une session de navigateur
  • Des tentatives d’exploiter une deuxième vulnérabilité après une compromission du rendu Chrome
  • De nouvelles activités de persistance ou d’escalade de privilèges se produisant immédiatement après un comportement suspect du navigateur

Ces signaux sont des pistes de chasse plutôt que des signatures spécifiques à l’exploit car Google n’a pas divulgué la technique d’exploitation in-the-wild.

Les organisations devraient également examiner la télémétrie des proxys web, DNS, EDR et de la sécurité des emails autour des événements Chrome suspects. Étant donné que l’exploitation nécessite le chargement de contenu web spécialement conçu, la corrélation des plantages de navigateur ou de l’activité inhabituelle des processus enfants avec les domaines récemment visités peut aider à identifier de possibles chaînes d’attaques.

Les navigateurs basés sur Chromium tels que Microsoft Edge, Brave, Opera et Vivaldi reposent également sur les composants Chromium, y compris V8. Les utilisateurs de ces produits doivent installer les mises à jour des fournisseurs contenant le correctif de sécurité Chromium correspondant dès que ces versions deviennent disponibles.

Parce que l’exploitation était déjà en cours avant la divulgation publique, l’atténuation de CVE-2026-85046 devrait inclure à la fois une correction rapide et une investigation rétrospective de l’activité suspecte du navigateur sur les systèmes qui sont restés vulnérables avant le 3 septembre.

FAQ

Qu’est-ce que CVE-2026-85046 et comment fonctionne-t-il ?

CVE-2026-85046 est une vulnérabilité de confusion de type de haute gravité dans le moteur JavaScript V8 de Chrome et WebAssembly. Du contenu HTML ou JavaScript spécialement conçu peut amener V8 à gérer de manière incorrecte les types d’objets en mémoire, créant des capacités de lecture/écriture arbitraires qui peuvent finalement permettre au code contrôlé par un attaquant de s’exécuter dans le bac à sable du navigateur.

Quand CVE-2026-85046 a-t-il été découvert pour la première fois ?

Le chercheur en sécurité Salvatore Gulizia, également connu sous le nom de Serotav, a signalé la vulnérabilité à Google le 4 août 2026. Google a publié publiquement le correctif de sécurité le 3 septembre 2026 et a confirmé à ce moment-là qu’un exploit existait déjà dans la nature.

Quel est l’impact de CVE-2026-85046 sur les systèmes ?

Une exploitation réussie peut permettre à un attaquant distant d’exécuter du code arbitraire dans le bac à sable de Chrome après qu’un utilisateur charge du contenu web malveillant. Une compromission complète du système d’exploitation peut nécessiter d’enchaîner la faille avec une autre vulnérabilité capable d’échapper au bac à sable de Chrome.

CVE-2026-85046 peut-il encore m’affecter en 2026 ?

Oui. Toute installation de bureau Chrome exécutant une version antérieure à 152.0.7977.82 reste vulnérable. Le risque est particulièrement urgent car Google a confirmé que des attaquants exploitent déjà la faille dans des attaques réelles.

Comment puis-je me protéger contre CVE-2026-85046 ?

Mettez à jour Chrome immédiatement vers 152.0.7977.82/.83 ou plus tard sur Windows et macOS, ou 152.0.7977.82 ou plus tard sur Linux, et relancez le navigateur pour activer le correctif. Les défenseurs d’entreprise devraient vérifier les versions des points de terminaison et enquêter sur toute activité suspecte du navigateur qui s’est produite avant que les systèmes ne soient corrigés.

Rejoignez la plateforme Detection as Code de SOC Prime pour améliorer la visibilité sur les menaces les plus pertinentes pour votre entreprise. Pour vous aider à démarrer et à générer une valeur immédiate, planifiez dès maintenant une réunion avec des experts de SOC Prime.

More Dernières Menaces Articles