
Google a corrigé une faille de haute gravité dans Chrome après avoir découvert que des attaquants l'exploitaient déjà.
Le bug affecte V8, que Chrome utilise pour exécuter JavaScript et WebAssembly. Google n'a pas identifié les attaquants, leurs victimes, ni ce que l'exploit peut faire.
« Google est conscient qu'un exploit pour la CVE-2026-85046 existe dans la nature », a déclaré la société dans un avis de sécurité publié jeudi. « Nous tenons également à remercier tous les chercheurs en sécurité qui ont travaillé avec nous pendant le cycle de développement pour éviter que les bugs de sécurité n'atteignent le canal stable. »
Le correctif est inclus dans Chrome 152.0.7977.82 et 152.0.7977.83 pour Windows et Mac, et la version 152.0.7977.82 pour Linux. Google a déclaré que la mise à jour « sera déployée au cours des prochains jours/semaines. »
La CVE-2026-85046 est un bug de confusion de type. De telles failles se produisent lorsque le logiciel traite les données comme un type incorrect, provoquant des erreurs de mémoire ou d'autres comportements inattendus. Google n'a pas précisé si ce bug peut être utilisé pour exécuter du code à distance.
Le chercheur en sécurité Salvatore Gulizia, également connu sous le nom de Serotav, a signalé la faille le 4 août. Google lui a accordé une prime de bug de 1 000 $.
Google a listé neuf bugs de haute gravité et deux de moyenne gravité parmi les 12 correctifs de sécurité de la mise à jour, mais retient certains détails jusqu'à ce que la plupart des utilisateurs – et des projets tiers affectés – aient installé les correctifs.
Google n'a pas indiqué quand il publiera plus d'informations sur l'exploit.
Bien que Google n'ait pas lié la CVE-2026-85046 à des attaques contre les utilisateurs de crypto, les portefeuilles de navigateur, les comptes d'échange et les extensions de trading ont été ciblés par d'autres méthodes.
En novembre 2025, des chercheurs ont découvert qu'une extension Chrome malveillante ajoutait des transferts SOL cachés aux échanges des utilisateurs.
Un mois plus tard, un entrepreneur singapourien a déclaré qu'un logiciel malveillant déguisé en jeu avait siphonné plus de 14 000 $ de ses portefeuilles connectés au navigateur. Il pensait que l'attaque impliquait des jetons d'authentification volés et une faille zero-day précédente de Chrome; cependant, aucun lien avec la CVE-2026-85046 n'a été signalé. Plus récemment, en août, des chercheurs ont également découvert des dizaines de fausses extensions de portefeuille Firefox qui ont volé les identifiants de portefeuille.