Google a corrigé une vulnérabilité critique de Chrome confirmée comme étant exploitée et commence à déployer des mises à jour aux utilisateurs de Windows, Mac et Linux. Cette vulnérabilité se trouve dans le moteur V8 de Chrome et affecte le processus d'exécution de JavaScript et de WebAssembly par le navigateur.
Utilisation hors ligne confirmée
Dans un avis de sécurité publié jeudi, Google a indiqué que des codes d'exploitation pour CVE-2026-85046 sont actuellement utilisés dans des environnements réels. Toutefois, Google n'a pas pour l'instant révélé l'identité des attaquants, l'étendue des victimes ni les conséquences finales que cette vulnérabilité pourrait entraîner.
- Windows et Mac : 152.0.7977.82 / 152.0.7977.83
- Linux : 152.0.7977.82
- Les mises à jour seront progressivement déployées au cours des prochains jours à semaines.
Le vulnérabilité se trouve dans le moteur V8
Google décrit ce problème comme une vulnérabilité de "confusion de type". Ce type de vulnérabilité survient généralement lorsque le programme gère incorrectement les types de données, ce qui peut entraîner des erreurs de mémoire ou d'autres comportements anormaux. Google n'a pas encore précisé si cette vulnérabilité peut être exploitée pour exécuter du code à distance.
Le chercheur en sécurité Salvatore Gulizia (alias Serotav) a signalé ce problème le 4 août, et Google lui a attribué une récompense de 1000 $ pour la vulnérabilité.
Cette mise à jour corrige 12 problèmes.
Google indique que cette mise à jour de Chrome inclut 12 correctifs de sécurité, parmi lesquels 9 vulnérabilités critiques et 2 vulnérabilités modérées. Pour des raisons de sécurité, certains détails techniques ne seront pas rendus publics tant que la majorité des utilisateurs et les projets tiers concernés n'auront pas effectué les mises à jour.
À ce jour, Google n'a pas précisé quand il divulguera davantage d'informations concernant cette exploitation.
Des extensions de navigateur ont déjà ciblé les utilisateurs de cryptomonnaies.
Bien que Google n'ait pas établi de lien direct entre CVE-2026-85046 et des incidents de vol dactifs cryptographiques, les navigateurs restent une porte d'entrée importante pour les attaques contre les utilisateurs de cryptomonnaies, notamment en ce qui concerne les extensions de portefeuille, les comptes d'échanges et les outils d'extension de trading.
Des cas publics ont révélé qu'en novembre 2025, des chercheurs ont découvert une extension malveillante pour Chrome qui ajoutait secrètement des instructions de transfert SOL lors des échanges de jetons par les utilisateurs. Un mois plus tard, un entrepreneur singapourien a déclaré qu'un logiciel malveillant se faisant passer pour un jeu avait transféré plus de 14 000 dollars de son portefeuille connecté au navigateur. En août de la même année, des chercheurs ont également identifié des dizaines d'extensions Firefox falsifiées conçues pour voler les identifiants des portefeuilles.
