
Web & cybersécurité
Google corrige CVE-2026-85046, une vulnérabilité du moteur JavaScript V8 déjà exploitée dans des attaques. Voici les versions concernées et les vérifications à effectuer sur Chrome.
Google a corrigé une vulnérabilité importante dans Chrome, référencée CVE-2026-85046. La faille concerne V8, le moteur JavaScript du navigateur, et Google confirme qu’un exploit existe déjà dans la nature. Les utilisateurs de Chrome doivent donc vérifier que leur navigateur a bien reçu la mise à jour de sécurité publiée début septembre.
Il ne s’agit pas seulement d’un problème destiné aux développeurs. Chrome est utilisé quotidiennement pour accéder aux messageries, outils métier, espaces d’administration, services bancaires, SaaS et applications internes. Lorsqu’une vulnérabilité du navigateur est activement exploitée, le poste de travail lui-même devient un élément important de la sécurité du système d’information.
La vulnérabilité CVE-2026-85046 est une erreur de type « type confusion » dans V8. Elle peut permettre à un attaquant distant d’exécuter du code arbitraire dans la sandbox du navigateur via une page HTML spécialement conçue. Son score CVSS est évalué à 8,8 sur 10, avec une complexité d’attaque faible et aucune authentification préalable nécessaire, mais une interaction de l’utilisateur reste requise.
Google indique surtout qu’un exploit correspondant à cette vulnérabilité est déjà utilisé dans des attaques réelles. Le correctif ne doit donc pas être considéré comme une simple mise à jour facultative.
La vulnérabilité se situe dans V8, le moteur JavaScript développé par Google et utilisé par Chrome pour interpréter et exécuter le JavaScript présent sur les sites web.
V8 est un composant particulièrement sensible du navigateur. Lorsque l’on ouvre une application web moderne, une messagerie, un tableau de bord ou simplement un site comportant du JavaScript, une partie de ce code est traitée par ce moteur.
CVE-2026-85046 correspond plus précisément à une erreur dite de confusion de type. En programmation, une donnée possède normalement un type déterminé et doit être manipulée en conséquence. Lorsqu’un programme interprète une zone mémoire comme un type différent de celui qui était prévu, son comportement peut devenir imprévisible et conduire à des problèmes de sécurité.
Dans le cas présent, la description de la vulnérabilité indique qu’une page HTML spécialement construite peut permettre à un attaquant distant d’exécuter du code arbitraire à l’intérieur de la sandbox de Chrome.
La sandbox constitue justement l’une des protections essentielles des navigateurs modernes : elle cherche à isoler le contenu provenant du Web du reste de l’ordinateur. Une vulnérabilité capable d’exécuter du code dans cet environnement représente donc une première étape potentiellement importante dans une chaîne d’attaque.
Une vulnérabilité est généralement qualifiée de zero-day lorsqu’elle est exploitée par des attaquants alors que les utilisateurs ne disposent pas encore du correctif nécessaire, ou lorsque son exploitation est découverte au moment où le correctif devient disponible.
C’est ce qui rend cette situation plus urgente qu’une vulnérabilité découverte uniquement lors d’un audit de sécurité.
Google précise explicitement être au courant de l’existence d’un exploit de CVE-2026-85046 « dans la nature », c’est-à-dire utilisé en dehors d’un environnement de recherche ou de démonstration.
Cela ne signifie pas pour autant que tous les ordinateurs utilisant une ancienne version de Chrome ont été compromis.
Une version vulnérable signifie qu’une attaque est possible. Une compromission implique, elle, que le navigateur ait effectivement rencontré un contenu exploitant la faille avec succès.
La distinction est importante : l’objectif est de corriger rapidement le risque sans conclure automatiquement à une intrusion.
Google a publié son correctif le 3 septembre 2026 dans Chrome 152.
Pour les ordinateurs, les versions corrigées sont les suivantes :
| Système | Version à utiliser au minimum |
|---|---|
| Windows | Chrome 152.0.7977.82 ou version plus récente |
| Linux | Chrome 152.0.7977.82 ou version plus récente |
| macOS | Chrome 152.0.7977.83 ou version plus récente |
Le CERT-FR considère donc comme affectées les versions antérieures à ces numéros.
Attention toutefois à ne pas utiliser cette liste comme une raison de rester volontairement sur la première version corrigée. Chrome continue d’évoluer rapidement : si une version plus récente est proposée, c’est cette dernière qu’il faut installer.

Chrome installe normalement ses mises à jour automatiquement en arrière-plan. Une mise à jour téléchargée peut cependant rester en attente tant que le navigateur n’a pas été redémarré.
Google recommande de vérifier directement depuis le navigateur :
La page « À propos de Google Chrome » affiche également le numéro exact de la version installée.
Après une vulnérabilité activement exploitée, il est préférable de faire cette vérification manuellement plutôt que de supposer que les mises à jour automatiques ont forcément déjà terminé leur travail.
Une situation assez fréquente consiste à avoir téléchargé une nouvelle version de Chrome sans l’avoir réellement appliquée.
Le navigateur peut rester ouvert pendant plusieurs jours ou plusieurs semaines avec de nombreux onglets. La mise à jour est alors disponible sur l’ordinateur mais le processus Chrome actuellement utilisé continue de fonctionner avec l’ancienne version.
Fermer puis relancer le navigateur permet d’appliquer la mise à jour en attente. Google précise d’ailleurs qu’un redémarrage peut être nécessaire pour finaliser l’installation.
Dans une entreprise, demander simplement aux utilisateurs si « les mises à jour automatiques sont activées » n’est donc pas toujours suffisant. Il faut pouvoir contrôler la version réellement exécutée.
La question dépasse Chrome car plusieurs navigateurs utilisent Chromium comme base technique.
Microsoft Edge fait notamment partie de cet écosystème. Microsoft a publié une version stable intégrant les mises à jour de sécurité du projet Chromium et confirme que son correctif prend en compte CVE-2026-85046.
Pour les autres navigateurs basés sur Chromium, il faut vérifier les bulletins et versions publiés par leur propre éditeur. Une vulnérabilité présente dans un composant commun ne signifie pas nécessairement que chaque navigateur possède exactement le même numéro de version ou le même calendrier de mise à jour.
C’est pourquoi il vaut mieux laisser le mécanisme de mise à jour du navigateur installé déterminer la version disponible plutôt que chercher à comparer directement son numéro avec celui de Chrome.

Lorsqu’on parle de cybersécurité web, l’attention se porte souvent sur le serveur : CMS, framework, API, base de données, hébergement, mots de passe ou pare-feu.
Le navigateur mérite pourtant la même attention.
Il constitue l’interface utilisée pour accéder à de nombreux services sensibles :
Un navigateur compromis peut donc se trouver très proche des informations et des accès que l’entreprise cherche justement à protéger.
CVE-2026-85046 illustre pourquoi la maintenance d’un poste de travail ne doit pas se limiter au système d’exploitation et à l’antivirus.
Pas nécessairement à la vulnérabilité elle-même, mais les conséquences d’un poste compromis peuvent être plus importantes lorsqu’il appartient à une personne disposant d’accès techniques.
Un développeur peut par exemple être connecté à GitHub, à un gestionnaire de secrets, à une infrastructure cloud, à un hébergeur, à un back-office ou à plusieurs environnements de production.
Cela ne signifie pas qu’une exploitation de CVE-2026-85046 permette automatiquement de récupérer tous ces accès. Les navigateurs, systèmes d’exploitation et services utilisent plusieurs niveaux de protection.
Cela signifie en revanche que les postes disposant de privilèges importants méritent une politique de mise à jour particulièrement rigoureuse.
Pour une TPE ou une PME, la réponse n’a pas besoin d’être complexe.
Contrôler Chrome et les autres navigateurs Chromium utilisés sur les postes de travail.
Il faut regarder le numéro de version réellement exécuté, pas uniquement vérifier que l’option de mise à jour automatique est activée.
Un navigateur ouvert depuis plusieurs jours peut avoir une mise à jour en attente.
Les ordinateurs donnant accès à l’hébergement, aux comptes administrateurs, au cloud, aux dépôts de code et aux outils métier devraient être traités rapidement.
Un collaborateur peut utiliser Chrome quotidiennement tout en conservant Edge ou un autre navigateur installé sur son poste.
Un logiciel rarement utilisé peut facilement rester plusieurs versions en retard.
La sécurité ne devrait pas dépendre uniquement du fait qu’un utilisateur pense occasionnellement à ouvrir l’écran des mises à jour.
Sur un parc professionnel, l’objectif est de savoir quels logiciels sont installés, qui les maintient et comment vérifier qu’un correctif urgent est réellement déployé.
Non.
La publication régulière de vulnérabilités dans Chrome ne signifie pas que le navigateur soit intrinsèquement dangereux.
Chrome est un logiciel extrêmement complexe, exposé en permanence à des contenus provenant d’Internet et étudié par de nombreux chercheurs en sécurité. Il est donc normal que des vulnérabilités continuent d’y être découvertes.
Le point déterminant est la capacité de l’éditeur à identifier les problèmes, publier les correctifs et les distribuer rapidement.
Dans le cas de CVE-2026-85046, le correctif existe déjà. La priorité consiste désormais à faire en sorte que les utilisateurs l’installent effectivement.
Les navigateurs modernes ont rendu les mises à jour beaucoup plus simples qu’autrefois. Pour la majorité des utilisateurs, elles arrivent automatiquement et nécessitent peu d’intervention.
Cette automatisation est précieuse, mais elle ne supprime pas complètement le besoin de contrôle.
Lorsqu’une vulnérabilité est activement exploitée, quelques questions simples deviennent utiles :
Le même raisonnement s’applique aux frameworks, bibliothèques, CMS, systèmes d’exploitation et outils utilisés pour faire fonctionner un service numérique.
CVE-2026-85046 rappelle qu’une attaque informatique ne commence pas nécessairement par une faille spectaculaire sur un serveur.
Une page web consultée depuis un navigateur vulnérable peut elle aussi constituer un point d’entrée.
Google a publié un correctif et confirme que la vulnérabilité est déjà exploitée. Le CERT-FR a également relayé l’alerte. Pour les utilisateurs, la réponse immédiate reste donc simple : ouvrir la page « À propos de Google Chrome », appliquer la mise à jour disponible et redémarrer le navigateur.
Pour une entreprise, l’enseignement est plus général : les navigateurs font partie du parc logiciel au même titre que les applications métier, les systèmes d’exploitation ou les composants d’un site web. Leur maintenance doit donc être suivie, et pas uniquement supposée automatique.
Article vérifié le 7 septembre 2026 à partir du bulletin officiel Google Chrome du 3 septembre, de l’avis du CERT-FR du 4 septembre, des informations CVE disponibles et de la documentation de mise à jour de Google Chrome. Microsoft a également confirmé l’intégration du correctif Chromium dans Edge.
WEB & CYBERSÉCURITÉ
Audit du code, dépendances, parcours sensibles et stratégie de mise à jour : transformez une alerte technique en plan d’action maîtrisé.
Saisissez au moins 2 caractères pour lancer la recherche.