Une vulnérabilité cachée dans le code de Chrome depuis 2013 vient d’être découverte par une machine. Le système de détection de vulnérabilités piloté par l’IA de Google, basé sur son modèle Gemini, a identifié une faille de haute gravité désignée CVE-2026-3545. Ce bug réside dans le composant Navigation de Chrome et constitue une échappatoire de sandbox, ce qui signifie qu’un attaquant pourrait l’exploiter pour sortir de la couche d’isolation protectrice du navigateur et accéder au système d’exploitation sous-jacent. Son score CVSS est de 9,8 sur 10.
Un invité de 13 ans que personne n'a invité
La faille a été corrigée dans la version 145 de Chrome, publiée au début mai 2026, mais le code qu'elle exploite aurait été présent depuis environ 2013. L'agent IA qui l'a découverte utilise une combinaison de base de données historique CVE et de l'historique des commits Git pour tracer méthodiquement l'évolution du code au fil du temps, en exécutant son analyse sur des machines restreintes qui traitent le code inactif en isolation.
Google a fait attention à présenter le système d'IA comme complémentaire, et non comme un remplacement. L'équipe a souligné que le fuzzing, les chercheurs humains et les rapports externes restaient des contributeurs actifs à la sécurité de Chrome en 2026, les soumissions externes ayant même augmenté suffisamment pour entraîner des ajustements au Programme de récompenses pour vulnérabilités de Chrome.
Les chiffres de correction sont presque incroyables
Les versions Chrome 149 et 150 ont ensemble corrigé 1 072 failles de sécurité. Ce seul couple de versions a dépassé le total cumulé des 23 précédentes versions stables de Chrome. À la fin juillet 2026, le nombre total de correctifs de sécurité pour l'année avait dépassé 1 800, avec Chrome 151 ajoutant seul 370 correctifs supplémentaires à ce total.
Google a également adopté un programme pilote pour des mises à jour de sécurité deux fois par semaine, réduisant ainsi l'intervalle entre le correctif interne d'une vulnérabilité et sa diffusion aux utilisateurs. Google travaille à une triage automatisé et à la génération automatique de correctifs, ce qui permettrait éventuellement de réduire le délai entre la découverte et le patch de plusieurs jours à quelques heures.
Ce que cela signifie pour le paysage de la sécurité
La découverte du CVE-2026-3545 a également des implications au-delà de Chrome. La technique utilisée par l'agent IA de Google, qui consiste à croiser le code actuel avec les modèles historiques de CVE et l'historique Git, est applicable à pratiquement n'importe quelle grande base de code open source. Le noyau Linux, les principaux environnements d'exécution JavaScript, les bibliothèques cryptographiques et les moteurs de navigateur autres que Chrome contiennent toutes des années de code accumulé qui n'ont jamais été soumises à ce type d'analyse rétrospective par IA.
Pour l’infrastructure crypto spécifiquement, cela compte. Les wallets, les nœuds et les applications décentralisées s’exécutent dans les navigateurs ou dépendent des modèles de sécurité des navigateurs pour leur couche d’interface. Une vulnérabilité d’échappatoire de sandbox dans Chrome constitue une surface d’attaque potentielle pour tout ce qui fonctionne via une extension de navigateur ou une interface web. Un bug de CVSS 9.8 qui est resté indétecté pendant 13 ans dans cette couche est exactement le type de problème qui devrait inciter à revoir la manière dont les développeurs crypto considèrent les hypothèses de sécurité au niveau du navigateur.
