BlueMoon : quatre acteurs étatiques exploitent le même kit Chrome zero-day en 12 jours

🌐 Contexte Publié le 10 septembre 2026 sur SecurityAffairs, cet article relaie une analyse détaillée de Proofpoint, avec contributions de Google Threat Intelligence Group, Microsoft MSTIC et Volexity, portant sur un kit d’exploitation baptisé BlueMoon utilisé par quatre acteurs étatiques distincts en moins de deux semaines. 🔧 Description technique du kit BlueMoon BlueMoon chaîne trois vulnérabilités : CVE-2026-85046 : bug de type-confusion dans le moteur JavaScript V8 de Chrome (compilateur JIT TurboFan), permettant lecture/écriture arbitraire dans le tas V8 Échappement du sandbox V8 (sans CVE) : écrasement de corps de fonctions WebAssembly compilées avec du shellcode attaquant CVE-2026-85880 : élévation de privilèges locale dans le noyau Windows via ALPC et Windows Notification Facility, permettant l’injection de code dans le processus parent de Chrome Les deux vulnérabilités V8 étaient des zero-days de type « patch-gap » : corrigées dans le code source Chromium upstream (commit du 7 août 2026) mais non encore intégrées dans les versions stables de Chrome avant le 3 septembre 2026. Le payload par défaut utilise curl pour télécharger un exécutable dans %TEMP% et l’exécuter. ...

11 septembre 2026 · 4 min
Dernière mise à jour le: 11 septembre 2026 📝