Chrome : une faille zéro-day activement exploitée corrigée en urgence
Google a déployé
une mise à jour d'urgence pour Chrome afin de colmater deux failles de sécurité majeures, activement exploitées par des attaquants. Ces vulnérabilités, classées zéro-day, ont été découvertes et corrigées en seulement deux jours, un réflexe de rapidité rare dans le paysage de la cybersécurité.
Deux failles critiques dans skia et v8
Les problèmes concernent des composants essentiels du navigateur : Skia, la bibliothèque graphique responsable de la mise en page des pages web, et V8, le moteur JavaScript et WebAssembly. Une erreur de gestion de la mémoire dans Skia, identifiée sous le nom de CVE-2026-3909, pourrait permettre le crash du navigateur ou l'exécution de code malveillant sur l'ordinateur de l'utilisateur. Parallèlement, une mauvaise implémentation dans V8, référencée par CVE-2026-3910, offrait aux attaquants la possibilité d'exécuter des commandes arbitraires.
La rapidité de la réaction de Google est notable. La société a non seulement identifié les failles en interne, mais a également mis en place une correction efficace en un temps record. Les correctifs sont désormais disponibles pour les utilisateurs de la version stable de Chrome, bien que leur déploiement complet puisse prendre plusieurs jours, voire quelques semaines.
Plusieurs attaques actives exploitaient ces failles au moment de leur découverte, ce qui souligne l'urgence de cette mise à jour. Google, dans sa politique habituelle, ne divulgue pas davantage de détails techniques pour éviter de faciliter l'exploitation par les acteurs malveillants. Cette situation rappelle la persistance des menaces ciblant les navigateurs web, véritables passerelles vers les données personnelles et les infrastructures critiques.
Cette affaire s'inscrit dans une tendance inquiétante. Chrome a déjà corrigé huit vulnérabilités zéro-day au cours de l'année 2025, témoignant d'une course permanente entre les développeurs et les cybercriminels. La vigilance reste de mise.