đŸ—“ïž Contexte

Source : BleepingComputer, publié le 4 septembre 2026. Google a déployé une mise à jour du navigateur Chrome pour corriger une vulnérabilité zero-day de haute sévérité activement exploitée, ainsi que 11 autres failles de sécurité.

🔍 VulnĂ©rabilitĂ© principale

  • CVE-2026-85046 : faille de type type confusion dans le moteur V8 (JavaScript/WebAssembly) de Chrome
  • SignalĂ©e par le chercheur Salvatore Gulizia (alias « Serotav »)
  • Google confirme l’existence d’un exploit actif dans la nature
  • Exploitation potentielle via une page HTML spĂ©cialement conçue contenant du JavaScript malveillant, pouvant conduire Ă  une exĂ©cution de code Ă  distance dans le processus renderer sandboxĂ© de Chrome

đŸ› ïž Mise Ă  jour dĂ©ployĂ©e

  • Windows / macOS : Chrome 152.0.7977.82 / .83
  • Linux : Chrome 152.0.7977.82
  • DĂ©ploiement progressif (gradual rollout)

📋 Autres vulnĂ©rabilitĂ©s corrigĂ©es

La mise à jour adresse également 9 autres failles de haute sévérité :

  • Use-after-free et out-of-bounds memory dans : Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia
  • Race condition dans V8

📅 Historique des zero-days Chrome corrigĂ©s en 2026

  • CVE-2026-11645 : out-of-bounds read/write dans V8 — patchĂ© en juin
  • CVE-2026-2441 : iterator invalidation dans CSSFontFeatureValuesMap — patchĂ© mi-fĂ©vrier
  • CVE-2026-3909 : out-of-bounds write dans la bibliothĂšque graphique Skia — patchĂ© en mars
  • CVE-2026-3910 : implĂ©mentation inappropriĂ©e dans V8 — patchĂ© en mars
  • CVE-2026-5281 : use-after-free dans Dawn (WebGPU) — patchĂ© en avril
  • CVE-2026-85046 : type confusion dans V8 — patchĂ© le 4 septembre 2026 (6e zero-day de l’annĂ©e)

📌 Type d’article

Article de presse spécialisée annonçant un patch de sécurité critique pour Chrome, avec contexte sur les zero-days exploités en 2026.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1203 — Exploitation for Client Execution (Execution)
  • T1189 — Drive-by Compromise (Initial Access)

IOC

  • CVEs : CVE-2026-85046 — NVD · CIRCL
  • CVEs : CVE-2026-11645 — NVD · CIRCL
  • CVEs : CVE-2026-2441 — NVD · CIRCL
  • CVEs : CVE-2026-3909 — NVD · CIRCL
  • CVEs : CVE-2026-3910 — NVD · CIRCL
  • CVEs : CVE-2026-5281 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟱 Indice de vĂ©rification factuelle : 68/100 (haute)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 11648 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 5/5 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/