BlueMoon : quatre acteurs Ă©tatiques exploitent le mĂȘme kit Chrome zero-day en 12 jours
đ Contexte PubliĂ© le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse dĂ©taillĂ©e de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit dâexploitation baptisĂ© BlueMoon utilisĂ© par quatre acteurs Ă©tatiques distincts en moins de deux semaines. đ§ Description technique du kit BlueMoon BlueMoon chaĂźne trois vulnĂ©rabilitĂ©s : CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/Ă©criture arbitraire dans le tas V8 Ăchappement du sandbox V8 (sans CVE) : Ă©crasement de corps de fonctions WebAssembly compilĂ©es avec du shellcode attaquant CVE-2026-85880 : Ă©lĂ©vation de privilĂšges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant lâinjection de code dans le processus parent de Chrome Les deux vulnĂ©rabilitĂ©s V8 Ă©taient des zero-days de type « patch-gap » : corrigĂ©es dans le code source Chromium upstream (commit du 7 aoĂ»t 2026) mais non encore intĂ©grĂ©es dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par dĂ©faut utilise curl pour tĂ©lĂ©charger un exĂ©cutable dans %TEMP% et lâexĂ©cuter. ...