🗓️ Contexte
Publié le 4 septembre 2026 par Pierluigi Paganini sur Security Affairs, cet article rapporte la publication d’une mise à jour de sécurité Chrome corrigeant 12 vulnérabilités, dont un zero-day activement exploité.
🔍 Vulnérabilité principale
CVE-2026-85046 (CVSS : 8.8) est une faille de type confusion dans le moteur V8 (JavaScript/WebAssembly de Chrome). Elle permet à un attaquant distant d’exécuter du code arbitraire dans le sandbox du navigateur via une page HTML spécialement conçue.
Selon le chercheur Salvatore Gulizia (alias Serotav), qui a signalé la faille le 4 août 2026 :
- Le bug affecte les compilateurs Maglev et TurboFan
- Il provoque une confusion de map sur un tableau
PACKED_ELEMENTS→PACKED_SMI_ELEMENTS - Cela peut être transformé en lecture/écriture arbitraire sur le tas JS
- Bounty reçu : 1 000 $
Google confirme l’existence d’un exploit actif dans la nature, sans divulguer de détails techniques ni attribuer les attaques à un acteur spécifique.
📋 Historique des zero-days Chrome exploités en 2026
| Date | CVE | Type | Composant |
|---|---|---|---|
| Février 2026 | CVE-2026-2441 (8.8) | Use-after-free | CSS |
| Mars 2026 | CVE-2026-3909 (8.8) | Out-of-bounds write | Skia |
| Mars 2026 | CVE-2026-3910 (8.8) | Flaw | V8 |
| Avril 2026 | CVE-2026-5281 (8.8) | Use-after-free | Dawn (WebGPU) |
| Juin 2026 | CVE-2026-11645 (8.8) | Out-of-bounds memory access | V8 |
| Septembre 2026 | CVE-2026-85046 (8.8) | Type confusion | V8 |
🛠️ Mise à jour disponible
Chrome Stable mis à jour vers la version 152.0.7977.82/.83 (Windows/Mac) et 152.0.7977.82 (Linux), avec déploiement progressif.
📰 Nature de l’article
Article de presse spécialisée annonçant un patch de sécurité critique, visant à informer les professionnels de la cybersécurité de l’existence d’un zero-day exploité et de la disponibilité d’un correctif.
🧠 TTPs et IOCs détectés
TTP
- T1203 — Exploitation for Client Execution (Execution)
- T1189 — Drive-by Compromise (Initial Access)
IOC
- CVEs :
CVE-2026-85046— NVD · CIRCL - CVEs :
CVE-2026-2441— NVD · CIRCL - CVEs :
CVE-2026-3909— NVD · CIRCL - CVEs :
CVE-2026-3910— NVD · CIRCL - CVEs :
CVE-2026-5281— NVD · CIRCL - CVEs :
CVE-2026-11645— NVD · CIRCL
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 68/100 (haute)
- ✅ securityaffairs.com — source reconnue (liste interne) (20pts)
- ✅ 3548 chars — texte complet (fulltext extrait) (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 2 TTP(s) MITRE (8pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 5/5 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://securityaffairs.com/198405/security/google-fixes-the-sixth-actively-exploited-chrome-zero-day-of-2026.html