Chrome : une faille zéro-day activement exploitée corrigée en urgence

Google a déployé une mise à jour d'urgence pour son navigateur Chrome afin de combler deux failles de sécurité zéro-day activement exploitées par des attaquants. La rapidité de la réponse témoigne de l'ampleur de la menace.

Deux vulnérabilités critiques corrigées en deux jours

Deux vulnérabilités critiques corrigées en deux jours

Les failles, identifiées comme CVE-2026-3909 et CVE-2026-3910, affectaient des composants centraux du navigateur : Skia, la bibliothèque graphique pour le rendu des pages web, et V8, le moteur JavaScript et WebAssembly. Ces vulnérabilités permettaient potentiellement de provoquer un crash du navigateur, voire d'exécuter du code malveillant sur l'ordinateur de l'utilisateur.

Le problème de Skia, lié à une écriture hors limites, ouvrait la porte à des attaques permettant de compromettre l'intégrité du système. Quant à la vulnérabilité dans V8, elle concernait une implémentation défectueuse du moteur JavaScript, rendant possible l'exécution de code non autorisé.

Google a corrigé ces problèmes en seulement deux jours après avoir été informé de leur existence. La mise à jour est désormais disponible pour les utilisateurs de la version stable de Chrome, bien que son déploiement complet puisse prendre plusieurs jours, voire des semaines. L'entreprise a privilégié une approche prudente, limitant initialement les détails techniques pour éviter de faciliter l'exploitation par les attaquants.

Cette situation n'est pas inédite. Chrome a déjà corrigé huit vulnérabilités zéro-day exploitées activement en 2025. Ces incidents rappellent la constante course à l'armement entre les développeurs de logiciels et les cybercriminels. La vigilance reste de mise.

La rapidité avec laquelle Google a réagi souligne l'importance de la sécurité des navigateurs web. Il faut désormais s’interroger sur la capacité des utilisateurs à maintenir leurs navigateurs à jour – une tâche souvent négligée.