Google AI découvre une faille de Chrome âgée de 13 ans au milieu d'un rythme de correctifs record

iconCryptoBriefing
Partager
AI summary iconRésumé
Le système d'IA de Google, basé sur le modèle Gemini, a détecté une faille de Chrome âgée de 13 ans, CVE-2026-3545, avec un score CVSS de 9,8. Cette vulnérabilité a été corrigée dans Chrome 145 en mai 2026. Chrome 149 et 150 ont résolu 1 072 bugs, soit plus que les 23 étapes précédentes. Google teste des mises à jour bisetmaines et des correctifs automatisés. Cette découverte est alignée avec les objectifs du CFT et pourrait avoir un impact sur la conformité MiCA pour les plateformes crypto dépendant de la sécurité des navigateurs.

Une vulnérabilité cachée dans le code de Chrome depuis 2013 vient d’être découverte par une machine. Le système de détection de vulnérabilités piloté par l’IA de Google, basé sur son modèle Gemini, a identifié une faille de haute gravité désignée CVE-2026-3545. Ce bug réside dans le composant Navigation de Chrome et constitue une échappatoire de sandbox, ce qui signifie qu’un attaquant pourrait l’exploiter pour sortir de la couche d’isolation protectrice du navigateur et accéder au système d’exploitation sous-jacent. Son score CVSS est de 9,8 sur 10.

Un invité de 13 ans que personne n'a invité

La faille a été corrigée dans la version 145 de Chrome, publiée au début mai 2026, mais le code qu'elle exploite aurait été présent depuis environ 2013. L'agent IA qui l'a découverte utilise une combinaison de base de données historique CVE et de l'historique des commits Git pour tracer méthodiquement l'évolution du code au fil du temps, en exécutant son analyse sur des machines restreintes qui traitent le code inactif en isolation.

Publicité

Google a fait attention à présenter le système d'IA comme complémentaire, et non comme un remplacement. L'équipe a souligné que le fuzzing, les chercheurs humains et les rapports externes restaient des contributeurs actifs à la sécurité de Chrome en 2026, les soumissions externes ayant même augmenté suffisamment pour entraîner des ajustements au Programme de récompenses pour vulnérabilités de Chrome.

Les chiffres de correction sont presque incroyables

Les versions Chrome 149 et 150 ont ensemble corrigé 1 072 failles de sécurité. Ce seul couple de versions a dépassé le total cumulé des 23 précédentes versions stables de Chrome. À la fin juillet 2026, le nombre total de correctifs de sécurité pour l'année avait dépassé 1 800, avec Chrome 151 ajoutant seul 370 correctifs supplémentaires à ce total.

Google a également adopté un programme pilote pour des mises à jour de sécurité deux fois par semaine, réduisant ainsi l'intervalle entre le correctif interne d'une vulnérabilité et sa diffusion aux utilisateurs. Google travaille à une triage automatisé et à la génération automatique de correctifs, ce qui permettrait éventuellement de réduire le délai entre la découverte et le patch de plusieurs jours à quelques heures.

Ce que cela signifie pour le paysage de la sécurité

La découverte du CVE-2026-3545 a également des implications au-delà de Chrome. La technique utilisée par l'agent IA de Google, qui consiste à croiser le code actuel avec les modèles historiques de CVE et l'historique Git, est applicable à pratiquement n'importe quelle grande base de code open source. Le noyau Linux, les principaux environnements d'exécution JavaScript, les bibliothèques cryptographiques et les moteurs de navigateur autres que Chrome contiennent toutes des années de code accumulé qui n'ont jamais été soumises à ce type d'analyse rétrospective par IA.

Pour l’infrastructure crypto spécifiquement, cela compte. Les wallets, les nœuds et les applications décentralisées s’exécutent dans les navigateurs ou dépendent des modèles de sécurité des navigateurs pour leur couche d’interface. Une vulnérabilité d’échappatoire de sandbox dans Chrome constitue une surface d’attaque potentielle pour tout ce qui fonctionne via une extension de navigateur ou une interface web. Un bug de CVSS 9.8 qui est resté indétecté pendant 13 ans dans cette couche est exactement le type de problème qui devrait inciter à revoir la manière dont les développeurs crypto considèrent les hypothèses de sécurité au niveau du navigateur.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.