Google Chrome 153 corrige une faille « zero-day » faisant l'objet d'attaques actives ; un redémarrage est nécessaire

Mardi, Google a intégré Chrome 153 à la version stable. Cette mise à jour comprend 230 correctifs de sécurité, dont cinq sont jugés critiques par Google. Une ligne plus bas sur la page revêt toutefois une importance bien plus grande que n'importe quelle classification de gravité. « Google a connaissance de l’existence d’un exploit pour la vulnérabilité CVE-2026-87491 en circulation », écrit l’entreprise.
CVE-2026-87491 correspond à une écriture hors limites dans V8, le moteur JavaScript et WebAssembly que Chrome utilise pour exécuter du code sur les pages web. Une écriture hors limites permet à un programme d’écrire au-delà de la mémoire qui lui a été allouée et d’écraser tout ce qui est stocké à côté. D’après la description, une page HTML spécialement conçue suffit à un attaquant distant pour exécuter du code à l’intérieur du bac à sable. Jihyeon Jeong, du Compsec Lab de l’Université nationale de Séoul, a signalé ce bug le 6 août et a reçu une prime de 2 500 dollars. Google attribue à cette vulnérabilité un niveau de gravité moyen.
Deux failles exploitées dans le même moteur, à cinq jours d’intervalle
Il s’agit de la septième faille « zero-day » de Chrome activement exploitée que Google a corrigée en 2026. Google a corrigé la sixième il y a cinq jours. Il s’agissait de la faille CVE-2026-85046, une confusion de types, également présente dans V8, et pour laquelle un exploit circulait déjà.
Les cinq failles critiques se trouvent dans d’autres composants. Quatre d’entre elles concernent WebGL, l’interface chargée du rendu des graphismes 3D dans le navigateur, et sont répertoriées sous les références CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 et CVE-2026-87527. La cinquième, CVE-2026-87628, concerne Cast, qui permet de diffuser le contenu d’un navigateur sur un téléviseur. Les mentions figurant sur la liste plus longue méritent à elles seules que l’on s’y attarde. Google cite des systèmes automatisés de détection de failles tels que Big Sleep, et l’une des entrées provient d’OpenAI Codex Security.
Pourquoi le correctif ne vous est-il pas encore parvenu ?
Google précise dans ce même article que la mise à jour « sera déployée au cours des prochains jours/semaines ». Les mises à jour de Chrome sont déployées par étapes plutôt que simultanément sur tous les appareils. Ce deuxième point laisse davantage d’appareils exposés. Chrome télécharge une mise à jour en arrière-plan, mais ne l’applique pas tant que le navigateur n’a pas été entièrement fermé puis rouvert. La documentation d’administration de Google le précise, et le délai par défaut avant que l’invite de redémarrage ne devienne insistante est d’une semaine.
Toute personne qui laisse le navigateur ouvert pendant plusieurs jours, avec des dizaines d’onglets et sans le redémarrer, continue d’utiliser l’ancienne version binaire. Dans ce cas, le message « Chrome est à jour » ne précise pas quelle version est réellement en cours d’exécution.
Edge, Brave, Opera et Vivaldi sont également concernés
V8 fait partie de Chromium, qui est à la base de presque tous les principaux navigateurs, à l’exception de Firefox et de Safari. Microsoft Edge, Brave, Opera et Vivaldi intègrent le même correctif sous leurs propres numéros de version et selon leur propre calendrier ; chacun doit donc faire l’objet d’une vérification distincte. Nous avons examiné la lenteur avec laquelle un correctif peut parvenir à un navigateur propriétaire, en prenant Samsung Internet comme exemple.
Chrome 153 marque le début du cycle de publication toutes les deux semaines
Cette version modifie également le rythme de publication. Les versions bêta et stables sont désormais publiées toutes les deux semaines au lieu de toutes les quatre, que ce soit sur ordinateur de bureau, Android ou iOS. Chrome 154 est prévu pour le 22 septembre. Cela signifie deux fois plus de notifications de redémarrage et un délai plus court pour les correctifs de sécurité.
Comment vérifier votre version
Ouvrez chrome://settings/help : le navigateur y recherche les mises à jour et les télécharge immédiatement. Si un bouton « Redémarrer » apparaît, c’est sur ce bouton qu’il faut cliquer, car tout ce qui précède n’était que le téléchargement. La version affichée par la suite devrait être 153.0.8010.36 ou .37, et 153.0.8010.36 sous Linux.
Si la ligne affiche toujours une version 152 et que rien ne se passe, le déploiement progressif n’a pas encore atteint votre ordinateur. La seule solution consiste à réessayer plus tard dans la journée. Les attaques utilisant des fichiers trafiqués ne se limitent pas non plus aux navigateurs de bureau. Le décodeur d’images de Samsung a présenté le même problème il y a quelques jours, et les navigateurs basés sur l’IA se sont révélés vulnérables à ce sujet en août.
Source(s)
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs






