đïž Contexte
Source : BleepingComputer, publié le 4 septembre 2026. Google a déployé une mise à jour du navigateur Chrome pour corriger une vulnérabilité zero-day de haute sévérité activement exploitée, ainsi que 11 autres failles de sécurité.
đ VulnĂ©rabilitĂ© principale
- CVE-2026-85046 : faille de type type confusion dans le moteur V8 (JavaScript/WebAssembly) de Chrome
- Signalée par le chercheur Salvatore Gulizia (alias « Serotav »)
- Google confirme l’existence d’un exploit actif dans la nature
- Exploitation potentielle via une page HTML spécialement conçue contenant du JavaScript malveillant, pouvant conduire à une exécution de code à distance dans le processus renderer sandboxé de Chrome
đ ïž Mise Ă jour dĂ©ployĂ©e
- Windows / macOS : Chrome 152.0.7977.82 / .83
- Linux : Chrome 152.0.7977.82
- Déploiement progressif (gradual rollout)
đ Autres vulnĂ©rabilitĂ©s corrigĂ©es
La mise à jour adresse également 9 autres failles de haute sévérité :
- Use-after-free et out-of-bounds memory dans : Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia
- Race condition dans V8
đ Historique des zero-days Chrome corrigĂ©s en 2026
- CVE-2026-11645 : out-of-bounds read/write dans V8 â patchĂ© en juin
- CVE-2026-2441 : iterator invalidation dans CSSFontFeatureValuesMap â patchĂ© mi-fĂ©vrier
- CVE-2026-3909 : out-of-bounds write dans la bibliothĂšque graphique Skia â patchĂ© en mars
- CVE-2026-3910 : implĂ©mentation inappropriĂ©e dans V8 â patchĂ© en mars
- CVE-2026-5281 : use-after-free dans Dawn (WebGPU) â patchĂ© en avril
- CVE-2026-85046 : type confusion dans V8 â patchĂ© le 4 septembre 2026 (6e zero-day de l’annĂ©e)
đ Type d’article
Article de presse spécialisée annonçant un patch de sécurité critique pour Chrome, avec contexte sur les zero-days exploités en 2026.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1203 â Exploitation for Client Execution (Execution)
- T1189 â Drive-by Compromise (Initial Access)
IOC
- CVEs :
CVE-2026-85046â NVD · CIRCL - CVEs :
CVE-2026-11645â NVD · CIRCL - CVEs :
CVE-2026-2441â NVD · CIRCL - CVEs :
CVE-2026-3909â NVD · CIRCL - CVEs :
CVE-2026-3910â NVD · CIRCL - CVEs :
CVE-2026-5281â NVD · CIRCL
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đą Indice de vĂ©rification factuelle : 68/100 (haute)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 11648 chars â texte complet (fulltext extrait) (15pts)
- â 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 2 TTP(s) MITRE (8pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/