Google corrige la faille zero-day Chrome CVE-2026-85046 activement exploitée
Points clés
- •Google a corrigé CVE-2026-85046, une faille de type confusion de haute gravité dans le moteur JavaScript V8 de Chrome, qui était activement exploitée.
- •Le correctif est intégré à Chrome 152.0.7977.82 et 152.0.7977.83 pour Windows et Mac, et à la version 152.0.7977.82 pour Linux, avec un déploiement progressif sur les prochains jours et semaines.
- •Google n'a pas divulgué qui étaient les attaquants, qui étaient les victimes, ni ce que l'exploit pouvait faire, et retient des détails jusqu'à ce que la plupart des utilisateurs aient appliqué les correctifs.
- •La mise à jour de Chrome contient 12 correctifs de sécurité au total, dont neuf classés en haute gravité et deux en gravité moyenne.
- •Le chercheur Salvatore Gulizia a signalé la faille le 4 août et a reçu une prime de 1 000 $ de Google.

Google a corrigé une vulnérabilité de haute gravité dans Chrome après avoir confirmé que des attaquants l'exploitaient déjà dans la nature.
La faille, référencée CVE-2026-85046, affecte V8, le moteur que Chrome utilise pour exécuter JavaScript et WebAssembly. Étant donné que V8 traite le code de chaque site web visité par l'utilisateur, ses bogues constituent des cibles attrayantes pour des attaquants capables de les déclencher simplement en attirant une victime vers une page web malveillante. Google n'a pas identifié les attaquants, leurs victimes, ni ce que l'exploit est capable de faire.
« Google sait qu'un exploit pour CVE-2026-85046 existe dans la nature », a déclaré l'entreprise dans un bulletin de sécurité publié jeudi. « Nous tenons également à remercier tous les chercheurs en sécurité qui ont travaillé avec nous pendant le cycle de développement afin d'empêcher que des bogues de sécurité n'atteignent le canal stable. »
Le correctif est intégré à Chrome 152.0.7977.82 et 152.0.7977.83 pour Windows et Mac, ainsi qu'à la version 152.0.7977.82 pour Linux. Google a indiqué que la mise à jour « sera déployée au cours des prochains jours et semaines ». Les utilisateurs peuvent vérifier leur version et appliquer les mises à jour en attente via le menu des paramètres de Chrome, et les navigateurs basés sur Chromium comme Edge, Brave et Opera intègrent généralement les mêmes correctifs V8 selon leurs propres calendriers de publication.
CVE-2026-85046 est un bogue de type confusion. Ce type de faille survient lorsqu'un logiciel traite des données comme un mauvais type, provoquant des erreurs de mémoire ou d'autres comportements inattendus. Google n'a pas précisé si ce bogue peut être utilisé pour exécuter du code à distance.
Le chercheur en sécurité Salvatore Gulizia, également connu sous le nom de Serotav, a signalé la faille le 4 août et a reçu une prime de 1 000 $ de Google. Les failles de V8 ont régulièrement donné lieu à des primes dans le cadre du programme de récompense de Google, et les zero-days Chrome exploités dans la nature sont divulgués plusieurs fois par an en moyenne.
La mise à jour de Chrome comprend 12 correctifs de sécurité au total, dont neuf de haute gravité et deux de gravité moyenne. Google retient certains détails jusqu'à ce que la plupart des utilisateurs — et les projets tiers concernés — aient installé les correctifs, et n'a pas indiqué quand elle publiera plus d'informations sur l'exploit.
Vol de cryptomonnaies via le navigateur
Bien que Google n'ait pas relié CVE-2026-85046 à des attaques visant les utilisateurs de cryptomonnaies, les portefeuilles de navigateur, les comptes d'échange et les extensions de trading ont été ciblés par d'autres méthodes. Les détenteurs de cryptomonnaies sont une cible fréquente de ce type de campagnes, car les extensions de navigateur et les portefeuilles peuvent donner un accès direct aux fonds une fois compromis.
En novembre 2025, des chercheurs ont découvert qu'une extension Chrome malveillante ajoutait des transferts SOL dissimulés aux échanges des utilisateurs.
Un mois plus tard, un entrepreneur de Singapour a déclaré qu'un logiciel malveillant déguisé en jeu avait drainé plus de 14 000 $ de ses portefeuilles connectés au navigateur. Il pensait que l'attaque impliquait des jetons d'authentification volés et un zero-day Chrome antérieur ; cependant, aucun lien avec CVE-2026-85046 n'a été signalé.
Plus récemment, en août, des chercheurs ont mis au jour des dizaines de fausses extensions de portefeuille Firefox qui volaient des identifiants de portefeuille.