Google a déployé un correctif d'urgence pour une autre faille zero-day de Chrome, et celle-ci avait déjà été exploitée contre de vrais utilisateurs avant l'arrivée du correctif. La vulnérabilité, suivie sous la référence CVE-2026-85046, est un bug de confusion de type classé comme de gravité élevée, et Google a confirmé qu'elle était activement exploitée dans la nature. Si vous avez ignoré cette notification de mise à jour du navigateur, c'est cette semaine qu'il faut arrêter.
Que s'est-il passé avec CVE-2026-85046
Selon les informations de BleepingComputer, la faille se situe dans le moteur de rendu de Chrome et provient d'un problème de confusion de type, une catégorie de bogues qui se produit lorsque le navigateur traite une donnée comme un type d'objet alors qu'elle en est un autre. Cette incohérence peut permettre aux attaquants de corrompre la mémoire et, dans les pires des cas, d'exécuter leur propre code sur la machine d'une victime simplement en la faisant charger une page web malveillante.
Google a corrigé ce problème dans Chrome 152.0.7977.82/.83 pour Windows et macOS, et 152.0.7977.82 pour Linux. La mise à jour n'est pas arrivée seule. Google a regroupé dans la même version des correctifs pour 11 autres problèmes, ce qui est assez courant pour une mise à jour du canal stable, mais la faille zero-day est celle qui compte le plus car elle était déjà exploitée avant qu'un correctif n'existe.
Comme c'est la pratique standard, Google a retenu la plupart des détails techniques concernant l'exploit et ses éventuels auteurs. C'est un choix délibéré : publier des spécificités trop tôt fournirait une feuille de route à quiconque n'a pas encore appliqué la mise à jour. Cela signifie aussi que la plupart des utilisateurs ne sauront jamais s'ils ont été personnellement ciblés, ce qui explique précisément pourquoi corriger rapidement importe plus que d'attendre plus d'informations.
Pourquoi cela continue de se produire
Les failles zero-day de Chrome exploitées dans la nature sont devenues une histoire récurrente plutôt qu'un événement rare, et CVE-2026-85046 s'inscrit dans ce schéma. Les bugs de confusion de type et d'utilisation après libération comptent parmi les catégories les plus courantes découvertes par les équipes de sécurité de Google et les chercheurs externes, principalement parce que le moteur de rendu de Chrome doit analyser d'énormes quantités de code non fiable provenant du web ouvert à chaque chargement de page. Les attaquants qui trouvent ces failles avant Google peuvent les armer discrètement, souvent contre un ensemble restreint de cibles, avant qu'une divulgation plus large ne force un correctif.
Notre couverture précédente de cette même vulnérabilité détaillait le risque pour la vie privée lié à CVE-2026-85046 plus en profondeur, et il vaut la peine de la revoir si vous souhaitez une analyse technique plus approfondie. Ce n'est également pas la première fois cette année que Google doit se précipiter pour publier un correctif urgent, suivant un schéma similaire à celui couvert dans notre rapport sur le correctif d'urgence précédent de Chrome par Google.
Ce que cela signifie pour vous
Pour la plupart des utilisateurs quotidiens de Chrome, le risque pratique d'une seule faille zero-day est souvent plus faible que ce que suggèrent les titres. Les attaques exploitant des vulnérabilités fraîchement découvertes comme celle-ci ont tendance à être ciblées plutôt que diffusées sur l'ensemble d'Internet, visant fréquemment des individus spécifiques tels que des journalistes, des militants ou des personnes occupant des postes sensibles. Cela dit, une fois qu'une vulnérabilité est de notoriété publique, la fenêtre pour que des attaquants opportunistes créent leurs propres exploits se referme rapidement, donc retarder une mise à jour transforme un risque restreint en un risque plus large.
Si vous utilisez Chrome pour toute activité impliquant une navigation sensible, que ce soit des opérations bancaires, des e-mails professionnels, ou simplement la connexion à des comptes que vous préférez garder privés, un navigateur non corrigé est l'un des points d'entrée les plus faciles pour quiconque tente d'intercepter vos données. Un bug de confusion de type permettant l'exécution de code peut, entre de mauvaises mains, être utilisé pour installer des logiciels espions, voler des cookies de session, ou détourner des comptes sans que vous remarquiez quoi que ce soit d'inhabituel à l'écran.
Comment vérifier et mettre à jour Chrome
Chrome se met généralement à jour automatiquement en arrière-plan, mais le correctif ne prend effet qu'après le redémarrage du navigateur. Pour confirmer que vous êtes protégé, ouvrez Chrome, cliquez sur le menu à trois points dans le coin supérieur droit, puis accédez à Aide, puis À propos de Google Chrome. Cela affichera votre version actuelle et déclenchera une vérification des mises à jour si aucune n'est déjà installée. Une fois terminé, recherchez les numéros de version mentionnés ci-dessus, 152.0.7977.82 ou .83 selon votre système d'exploitation, puis redémarrez le navigateur pour terminer la mise à jour.
Ce même conseil s'applique aux navigateurs basés sur Chromium construits sur le moteur de Google, car beaucoup d'entre eux héritent d'un code de rendu similaire et recevront probablement des correctifs comparables selon leurs propres calendriers de publication.
Points clés à retenir
Vérifiez la version de votre Chrome aujourd'hui et redémarrez le navigateur si une mise à jour est en attente, plutôt que de la laisser en attente jusqu'à votre prochain redémarrage planifié. Activez les mises à jour automatiques si ce n'est pas déjà fait, car la vérification manuelle est facile à oublier. Soyez prudent avant de cliquer sur des liens inconnus ou de visiter des sites inconnus jusqu'à ce que vous ayez confirmé que votre navigateur est à jour, car l'exploitation de cette faille ne nécessitait rien de plus que le chargement d'une page malveillante. Enfin, surveillez les futures divulgations de failles zero-day de Chrome. Le schéma de cette année montre que Google trouve et corrige ces problèmes rapidement, mais cette rapidité ne vous protège que si vous installez réellement la mise à jour lorsqu'elle arrive.




