Google a publié une mise à jour critique de sécurité pour son navigateur web Chrome, corrigeant douze vulnérabilités, dont une qui est actuellement exploitée par des attaquants. Le problème le plus grave, identifié sous le nom CVE-2026-85046, affecte V8, le moteur JavaScript qui alimente Chrome. Cette vulnérabilité permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur du sandbox du navigateur en utilisant une seule page HTML malveillante. Le défaut a été découvert par le chercheur Salvatore Gulizia, également connu sous le nom de Serotav, qui a reçu 1 000 dollars pour l'avoir signalé. La vulnérabilité a été signalée le 4 août 2026, et elle a une note CVSS de 8,8, ce qui indique un niveau de risque élevé. Cette vulnérabilité provient d'une erreur de confusion de types dans les compilateurs V8. Plus précisément, un tableau qui devrait être assigné à un type de données générique est par erreur attribué au type utilisé pour les petits entiers. Cette erreur permet aux attaquants d'accéder et de manipuler des zones de mémoire qui devraient être restreintes à l'heap JavaScript utilisé par le moteur. Google a confirmé que du code d'exploitation circule dans la nature, bien qu'il n'ait pas fourni de détails précis sur les attaques ou leur impact. En plus de CVE-2026-85046, la mise à jour corrige également neuf autres vulnérabilités à haut risque. Celles-ci comprennent une deuxième vulnérabilité dans V8 liée à une condition de course, ainsi que des bogues dans des composants tels que le Compositing, le WebGL, les DevTools, le Skia et le CacheStorage. Deux vulnérabilités de niveau moyen, qui concernent une validation incorrecte des entrées et l'utilisation de ressources déjà libérées, sont également corrigées dans la mise à jour. Les correctifs sont appliqués automatiquement via le système de mise à jour de Chrome, accessible via le menu Aide sous "À propos de Google Chrome". Cette mise à jour fait partie d'une tendance croissante de vulnérabilités zero-day corrigées dans Chrome cette année. CVE-2026-85046 est la sixième telle vulnérabilité découverte en 2026, après CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645. Bien que les utilisateurs de Chrome soient automatiquement protégés par cette mise à jour, les navigateurs basés sur Chromium, tels que Microsoft Edge, Brave, Opera et Vivaldi, devront appliquer leurs propres correctifs une fois qu'ils seront disponibles.