Le sixième de l'année, et une tendance dans les cinq autres

Google a publié le correctif pour CVE-2026-85046 le 3 septembre 2026, une faille de confusion de type de gravité élevée dans le moteur V8 JavaScript et WebAssembly de Chrome qui permet à du contenu web spécialement conçu de déclencher un accès en lecture et écriture arbitraire à l'intérieur du bac à sable du navigateur. C'est le sixième zero-day que Google a corrigé cette année qui était déjà activement exploité avant même l'existence d'un correctif, et en observant les six ensemble, on voit apparaître quelque chose qu'un seul avis ne dit jamais ouvertement : trois d'entre eux, dont celui-ci, ont touché le même composant.

La tendance n'apparaît que lorsque l'on aligne les avis de l'année les uns à côté des autres.

CVECorrigéComposantGravité
CVE-2026-2441février 2026CSS (utilisation après libération)8.8
CVE-2026-3909mars 2026bibliothèque graphique Skia8.8
CVE-2026-3910mars 2026moteur V88.8
CVE-2026-5281avril 2026Dawn (WebGPU)Non divulguée
CVE-2026-11645juin 2026moteur V88.8
CVE-2026-85046septembre 2026moteur V8Élevée

Pourquoi V8 revient sans cesse

V8 est le composant qui transforme le JavaScript et le WebAssembly de chaque page web en code exécuté, ce qui en fait, par conception, la partie de Chrome qui traite le plus d'entrées contrôlées par un attaquant. Un bug de confusion de type à cet endroit, comme celui de CVE-2026-85046, trompe le moteur en lui faisant traiter un type d'objet mémoire comme un autre, ce qui suffit à construire un accès en lecture et écriture arbitraire puis, à partir de là, une exécution de code à l'intérieur du bac à sable. Trois bugs exploitables distincts dans le même moteur en l'espace d'un an ne relèvent pas de la malchance, c'est le signe que les chercheurs offensifs comme les groupes criminels ont convergé vers V8 comme cible la plus précieuse du navigateur, car une chaîne d'exploitation qui fonctionne là tend à être réutilisable sur de nombreux sites et de nombreuses victimes.

Le chercheur qui a trouvé cette faille précise, Salvatore Gulizia, l'a signalée le 4 août 2026 et a reçu une récompense de 1 000 dollars, une somme modeste au regard du fait que le bug était déjà utilisé dans des attaques réelles lorsque Google a publié un correctif un mois plus tard.

Que faire maintenant

Le correctif se trouve dans Chrome 152.0.7977.82 ou .83 pour Windows et macOS, et 152.0.7977.82 pour Linux, et il se déploie automatiquement au cours des prochains jours et semaines, sauf si une entreprise a désactivé la mise à jour automatique ou l'a retardée via une politique gérée. La Cybersecurity and Infrastructure Security Agency a ajouté CVE-2026-85046 à son catalogue Known Exploited Vulnerabilities le 4 septembre 2026, avec une échéance de remédiation au 18 septembre pour les agences civiles fédérales des États-Unis, une échéance qui ne lie directement que les organismes gouvernementaux mais qui reste une date cible raisonnable pour toute organisation gérant son propre cycle de correctifs.

Étant donné que trois des six bugs Chrome activement exploités cette année ont touché le même moteur, la leçon pratique n'est pas seulement de corriger cette faille précise. C'est de traiter les avis Chrome liés à V8 comme une catégorie de risque récurrente, et non occasionnelle, et de vérifier que les mises à jour automatiques sont réellement activées sur les parcs gérés plutôt que de le supposer.