BlueMoon : un exploit kit Chrome/Windows zero-day adopté par plusieurs acteurs étatiques en quelques jours
🔍 Contexte Publié le 8 septembre 2026 par l’équipe Threat Research de Proofpoint, en collaboration avec Google GTIG, Microsoft MSTIC et Volexity, ce rapport documente la découverte et l’adoption rapide du kit d’exploitation BlueMoon par plusieurs acteurs de menace alignés sur des États, principalement la Chine, entre fin août et début septembre 2026. 🧩 Description de BlueMoon BlueMoon est un exploit kit chaînant trois vulnérabilités : CVE-2026-85046 : confusion de type dans le moteur V8 de Chromium (RCE dans le renderer) CVE-2026-87491 : échappement du sandbox V8 via corruption de métadonnées WebAssembly CVE-2026-85880 : élévation de privilèges locale (LPE) dans le noyau Windows via ALPC/WNF, ciblant des builds Windows anciens (10 1809, 20H2, 21H2, 22H2, Server 2019/2022, Windows 11 21H2) Les deux vulnérabilités V8 étaient des patch-gap zero-days : corrigées dans le code source Chromium upstream mais non encore déployées dans les versions stables publiques. Le LPE Windows présente un timestamp de compilation datant de 2025, suggérant une réutilisation d’une capacité existante. ...