Google vient de publier un correctif pour 12 vulnérabilités dont une activement exploitée, la CVE-2026-85046, une confusion de type dans le moteur JavaScript V8 cotée CVSS 8.8 et capable de déclencher l’exécution de code arbitraire à distance. Une page HTML piégée. Du JavaScript forgé. Le renderer sandbox tombe. C’est le sixième zero-day Chrome de l’année.
Salvatore Gulizia, chercheur connu sous le pseudonyme Serotav, a signalé la faille dès le 4 août 2026 et détaillé le mécanisme d’exploitation fondé sur une confusion entre PACKED_ELEMENTS et PACKED_SMI_ELEMENTS, ouvrant la voie à des lectures et écritures arbitraires sur le tas JavaScript. Google lui a versé 1 000 dollars de prime. Misérable, au regard du potentiel offensif du bug. Toute version de Chrome antérieure à 152.0.7977.82 reste vulnérable, et l’attaque ne demande qu’un clic sur un lien vérolé.
Les versions 152.0.7977.82 et 152.0.7977.83 colmatent la brèche sur Windows, macOS et Linux, tandis que les navigateurs dérivés de Chromium (Edge, Brave, Opera, Vivaldi) doivent appliquer leurs propres mises à jour sans tarder. La procédure reste identique pour tous les utilisateurs de Chrome, via Paramètres > À propos de Chrome, puis redémarrage obligatoire du navigateur.
Onze autres failles de sévérité haute accompagnent ce correctif, dont des use-after-free et des dépassements de tampon disséminés dans Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia, ainsi qu’une race condition supplémentaire dans V8. Un tir groupé. Pas un rafistolage isolé.
La CISA a inscrit la CVE-2026-85046 dans son catalogue KEV (Known Exploited Vulnerabilities) le jour même et fixé aux agences fédérales américaines une date limite d’application au 18 septembre 2026. Cette inscription confirme que des attaquants exploitent déjà la faille sur le terrain, probablement via des campagnes de spear-phishing redirigeant vers des pages HTML malveillantes.
Six zero-days en neuf mois… CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645, et maintenant CVE-2026-85046. Le moteur V8 reste le ventre mou de Chrome, la surface d’attaque la plus rentable pour quiconque veut transformer un onglet de navigateur en porte d’entrée. Chaque trimestre ramène sa faille. Chaque faille ramène son exploit. Mettez à jour ce soir, ou acceptez de naviguer à découvert.

