technologie

Chrome : une faille critique frappe à nouveau, des millions d'appareils menacés

Le navigateur Chrome est confronté à une série de vulnérabilités de sécurité alarmantes. Quatre failles de jour zéro ont été exploitées en 2026, la dernière ciblant le moteur graphique WebGPU et permettant potentiellement aux attaquants de contourner les mécanismes de sécurité du navigateur. Google a publié une mise à jour d'urgence, mais le risque persiste pour les utilisateurs et les entreprises.

Webgpu : une nouvelle menace pour la sécurité de chrome

CVE-2026-5281, un défaut de mémoire de haute gravité, permet à un code malveillant d'exécuter des instructions non autorisées. Le problème réside dans la gestion des zones de mémoire par le moteur Dawn, composant de WebGPU, utilisé pour le rendu graphique et les calculs accélérés dans Chrome. Une page spécialement conçue peut exploiter ce comportement pour exécuter des commandes qui devraient rester confinées à la page web.

Google reconnaît la gravité de la situation, soulignant la circulation d'exploits actifs sur les versions de Chrome non mises à jour. Une page web compromise pourrait activer la vulnérabilité et, en combinant cette faille avec d'autres techniques d'attaque, compromettre l'environnement d'exécution de Chrome et, potentiellement, l'ensemble du système d'exploitation. La correction, incluse dans la version 146.0.7680.177/178 pour Windows et macOS et la version 146.0.7680.177 pour Linux, est déployée progressivement.

Cette nouvelle vulnérabilité s'ajoute à une série d'autres failles découvertes en 2026, notamment des problèmes liés au CSS, à la bibliothèque graphique Skia et au moteur JavaScript V8. 2025 avait déjà vu huit failles de ce type. Ce chiffre, en seulement trois mois, est préoccupant. La taille et la popularité de Chrome en font une cible privilégiée pour les chercheurs en sécurité et les groupes malveillants.

Pour les entreprises, les conséquences sont amplifiées. Chrome est souvent la porte d'entrée vers les applications internes, les tableaux de bord et les outils SaaS critiques. Une faille permettant de sortir du sandbox peut compromettre l'ensemble du réseau. La mise à jour du navigateur ne suffit plus. Il est impératif de connaître les versions en cours d'utilisation, de définir des procédures de patch rapide et d'intégrer des solutions de sécurité complémentaires.

La rapidité avec laquelle ces failles sont découvertes et exploitées témoigne d'une course constante entre les équipes de sécurité et les cybercriminels. La vigilance est désormais une nécessité, pas un choix.