Illustration : un navigateur web et un bouclier fissuré symbolisent une faille zero-day exploitée, corrigée par une mise à jour de sécurité

Google bouche un second zero-day Chrome en cinq jours

Google corrige dans Chrome 153 un zero-day V8 déjà exploité, le deuxième en cinq jours. Voici pourquoi tu dois mettre à jour ton navigateur dès maintenant.

Google a poussé Chrome 153 sur le canal stable avec 230 corrections de sécurité. Derrière ce chiffre record, une faille compte double : CVE-2026-87491, un zero-day (une faille exploitée avant même qu'une correction ne soit disponible) du moteur V8 que Google reconnaît être activement utilisé par des attaquants. C'est la deuxième faille de ce type en moins de cinq jours, la septième de l'année sur Chrome. La mise à jour n'est pas une option, elle est urgente.

Capture de couverture : le blog officiel Chrome Releases de Google, qui annonce la version 153 du 8 septembre 2026 et ses 230 corrections.

L'exploit circule déjà dans la nature

La faille se cache dans V8, le moteur qui exécute le JavaScript et le WebAssembly dans Chrome. Autrement dit, le cœur qui fait tourner presque tout ce que tu fais dans un navigateur. Le problème : une écriture hors bornes, un défaut où un programme écrit des données en dehors de la zone mémoire qui lui est réservée. Depuis une simple page web piégée, un attaquant distant peut ainsi exécuter du code à l'intérieur du bac à sable de Chrome, l'espace confiné où tourne chaque onglet.

Étrange au premier regard : Google classe la faille en sévérité « Medium », alors que le référentiel américain NVD l'évalue à 8,8 sur 10 sur l'échelle CVSS. Ce décalage s'explique. Une faille V8 de ce type sert souvent d'étape dans un chaînage avec une autre faille pour sortir du bac à sable, mais exploiter le navigateur de l'intérieur reste déjà très dangereux, et le fait que l'exploit existe réellement change tout.

La preuve du sérieux : l'agence américaine de cybersécurité CISA a ajouté la faille à son catalogue des vulnérabilités activement exploitées dès le 9 septembre, avec une échéance de correction au 23 septembre pour les administrations fédérales américaines.

Deuxième zero-day en cinq jours

Le 3 septembre, Google corrigeait déjà CVE-2026-85046, une faille de confusion de type dans V8 (le programme confond deux types de données), elle aussi exploitée en pleine nature. Deux zero-days du même moteur en cinq jours, cela n'était pas arrivé récemment. Sur l'ensemble de 2026, c'est le septième zero-day activement exploité corrigé par Chrome, après ceux de février, mars, avril, juin et début septembre.

La faille a été signalée le 6 août par Jihyeon Jeong, chercheuse au laboratoire Compsec de l'université nationale de Séoul, qui touche 2 500 dollars de prime. Comme à son habitude, Google limite les détails techniques tant que la majorité des utilisateurs n'ont pas reçu la correction, pour ne pas écrire le mode d'emploi des attaquants. L'entreprise n'a pas précisé qui était ciblé ni si la faille était chaînée avec une autre pour prendre le contrôle complet d'une machine.

✉️ Un moment, avant de continuer la lecture…

La newsletter condense l'actu tech chaque dimanche : les 4-5 infos qui comptent + un outil open source à installer, en français. Inscription gratuite, désinscription en un clic.

Cinq jours après les douze failles de Chrome 152, dont une déjà exploitée, la cadence ne faiblit pas.

Edge, Opera, Brave : le lot commun de Chromium

Chrome ne partage pas seulement son nom avec ses concurrents. Le catalogue CISA le dit explicitement : la faille concerne potentiellement Microsoft Edge, Opera et tout navigateur construit sur Chromium, la base open source commune. Chaque éditeur doit réintégrer la correction dans sa propre version, ce qui prend généralement quelques jours. Si tu utilises l'un d'eux, guette la mise à jour et applique-la dès qu'elle arrive.

La mise à jour sans attendre

Sur Chrome, ouvre les Paramètres puis « À propos de Chrome ». Le navigateur vérifie et installe la version 153.0.8010.36 sous Linux, 153.0.8010.36 ou .37 sous Windows et macOS. Point essentiel : redémarre le navigateur après l'installation, la correction ne prend effet qu'après cette relance. Le déploiement est progressif, donc si la mise à jour n'apparaît pas tout de suite, réessaie quelques heures plus tard.

Google a profité de cette version pour officialiser un changement de rythme, avec une mise à jour toutes les deux semaines dès maintenant. Avec deux zero-days en cinq jours, la décision tombe à point. Un navigateur pas à jour reste la porte d'entrée la plus simple pour un attaquant, et cette semaine le démontre une nouvelle fois.

Sources

Chrome Releases : l'annonce officielle de Chrome 153 et la liste des 230 corrections de sécurité.

Help Net Security : le point sur le septième zero-day exploité de Chrome en 2026.

CyberInsider : le détail des cinq failles critiques et du déploiement progressif.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet