Le 3 septembre 2026, Google a corrigé dans Chrome une faille de son moteur JavaScript, V8, en précisant qu'elle était déjà exploitée par des attaquants. Ce moteur n'appartient pas qu'à Chrome : Brave, Cromite, Helium, Edge, Opera ou Vivaldi l'embarquent aussi. Si vous avez quitté Chrome pour un de ces navigateurs, vous êtes concerné de la même façon. Voici comment vérifier en une minute que vous êtes à jour, et ce que cette faille change réellement.
En bref
- La faille : CVE-2026-85046, une « confusion de types » dans V8, classée de sévérité élevée par Google.
- Exploitée : Google indique qu'un exploit existe « dans la nature », c'est-à-dire qu'il circule hors des laboratoires, ce qui laisse supposer des attaques réelles.
- Corrigée dans : Chrome 152.0.7977.82 (et .83 sur Windows et Mac). Une seconde faille V8 exploitée, CVE-2026-87491, a été corrigée cinq jours plus tard dans Chrome 153 : c'est cette version, ou une plus récente, qu'il faut avoir.
- Concernés : tous les navigateurs bâtis sur Chromium, tant qu'ils n'ont pas intégré le correctif.
- Non concernés par cette faille : Firefox et ses dérivés (LibreWolf, Mullvad Browser, Tor Browser), qui utilisent un autre moteur.
- À faire : vérifier la version, puis redémarrer le navigateur.
Ce que Google a publié le 3 septembre 2026
La note de version de Google du 3 septembre 2026 annonce le passage de Chrome à la version 152.0.7977.82/.83 sur Windows et Mac, et 152.0.7977.82 sur Linux, avec 12 correctifs de sécurité. Parmi eux, CVE-2026-85046 : une confusion de types dans V8, signalée le 4 août 2026 par le chercheur Salvatore Gulizia. La note précise : Google « a connaissance de l'existence d'un exploit pour CVE-2026-85046 dans la nature » (note de version Chrome, 3 septembre 2026).
Cinq jours plus tard, le 8 septembre, Chrome 153 est arrivé avec 230 correctifs de sécurité, dont plusieurs classés critiques (archives Chrome Releases, septembre 2026). Dans la note de cette version, Google signale qu'un exploit existe aussi pour CVE-2026-87491, une autre faille de V8. Selon le décompte de la presse spécialisée, CVE-2026-85046 était la sixième faille de Chrome exploitée avant correctif depuis janvier 2026 ; CVE-2026-87491 en est donc une septième (eSecurity Planet).
Comme d'habitude, Google ne publie ni le détail technique ni l'identité des cibles tant que la majorité des utilisateurs n'est pas à jour. On ne sait donc pas qui a été visé.
Quels navigateurs sont concernés
V8 est le moteur qui exécute le JavaScript des pages web dans Chromium, le projet open source sur lequel Google construit Chrome. Les autres navigateurs Chromium reprennent ce moteur tel quel. Une faille dans V8 est donc présente chez tous, et chaque éditeur doit intégrer le correctif puis publier sa propre mise à jour.
| Navigateur | Moteur | Concerné par CVE-2026-85046 |
|---|---|---|
| Chrome, Edge, Opera, Vivaldi | Chromium (V8) | Oui, jusqu'à la mise à jour |
| Brave | Chromium (V8) | Oui, jusqu'à la mise à jour |
| Cromite, Helium | Chromium (V8) | Oui, jusqu'à la mise à jour |
| Firefox, LibreWolf, Mullvad Browser, Tor Browser | Gecko (SpiderMonkey) | Non |
| Safari, Orion | WebKit (JavaScriptCore) | Non |
Brave a annoncé le 5 septembre 2026 que sa version 1.94.121 corrigeait « une faille de Chromium exploitée dans la nature », sans citer de numéro ; la presse la rattache à CVE-2026-85046 (annonce relayée par PiunikaWeb). Pour les navigateurs maintenus par de petites équipes, comme Cromite ou Helium, le délai dépend de leur rythme de publication : la seule vérification fiable est celle de la version de Chromium embarquée, décrite ci-dessous.
Ne pas être concerné par cette faille ne rend pas Firefox invulnérable : il a ses propres failles, corrigées par ses propres mises à jour. Ce qui compte, quel que soit le navigateur, c'est le délai entre la publication d'un correctif et son installation chez vous.
Vérifier votre version en une minute
- Dans la barre d'adresse, tapez
chrome://version(dans Brave,brave://versionfonctionne aussi). - Repérez la ligne qui indique la version de Chromium. Elle doit être 153.0.8010.36 ou plus récente : la version 152.0.7977.82 corrige CVE-2026-85046, mais Chrome 153 a corrigé le 8 septembre une autre faille V8 exploitée, CVE-2026-87491. Au 3 octobre 2026, la version stable de Chrome est la 154.
- Si la version est plus ancienne, ouvrez la page « À propos » du navigateur (dans Chrome :
chrome://settings/help) pour lancer la mise à jour. - Redémarrez le navigateur. Une mise à jour téléchargée ne s'applique qu'au redémarrage. Un navigateur resté ouvert des semaines continue d'exécuter l'ancienne version.
Sur Android, Chrome et Brave se mettent à jour par le Play Store. Cromite se met à jour par le canal où vous l'avez installé (dépôt F-Droid du projet ou fichiers publiés sur GitHub) : si vous l'avez installé à la main, il ne se mettra pas à jour tout seul.
Ce que la faille permet, et ce qu'elle ne permet pas
Une « confusion de types », c'est quand le moteur traite une donnée comme si elle était d'un autre type que le sien. Dans un moteur JavaScript, ce genre d'erreur peut permettre à une page piégée de lire ou d'écrire en mémoire là où elle ne devrait pas, et d'exécuter du code.
Ce code s'exécute en principe à l'intérieur du bac à sable du navigateur, une zone isolée qui limite ce qu'il peut faire sur votre ordinateur. Pour prendre le contrôle de la machine, un attaquant doit en général combiner cette faille avec une seconde, qui permet de sortir du bac à sable. C'est pour cela que ces failles sont souvent utilisées dans des attaques ciblées, et rarement contre tout le monde à la fois.
Cela ne veut pas dire que le risque est nul pour un utilisateur ordinaire : une fois une faille connue, d'autres attaquants peuvent la reproduire. La fenêtre dangereuse est celle où un correctif existe mais n'est pas encore installé chez vous.
Réduire le risque au-delà de la mise à jour
- Redémarrer régulièrement son navigateur, pour que les mises à jour s'appliquent. C'est une mesure simple et souvent négligée.
- Bloquer les publicités et les scripts tiers avec un bloqueur comme uBlock Origin : une partie des pages piégées arrive par des publicités malveillantes. Notre article uBlock Origin ou uBlock Origin Lite explique lequel installer selon votre navigateur. Un bloqueur réduit l'exposition, il ne protège pas d'une page piégée que vous ouvrez vous-même.
- Pour les profils exposés (journalistes, militants, personnes ciblées) : le mode Isolement d'Apple désactive notamment la compilation à la volée (JIT) du JavaScript, la partie des moteurs où ce type de faille se loge souvent, dans Safari et, sur iPhone, dans tous les navigateurs (qui utilisent tous WebKit). Sur Mac, il ne change rien au moteur V8 de Chrome ou de Brave. Sur ordinateur, séparer la navigation sensible dans un navigateur distinct, ou utiliser Tor Browser en niveau de sécurité « Le plus sûr », qui désactive JavaScript par défaut sur tous les sites, réduit aussi la surface d'attaque, au prix de sites qui fonctionnent moins bien.
Si vous pensez avoir été visé, mettre à jour ne suffit pas : le correctif ferme la porte pour la suite, il ne nettoie pas un appareil déjà compromis. Dans ce cas, faites examiner l'appareil par une structure spécialisée plutôt que de vous fier à cette seule mise à jour.
Changer de navigateur pour un autre moteur ne supprime pas le risque : cela change de liste de failles. Le choix d'un navigateur se fait d'abord sur la vie privée et sur la rapidité des mises à jour de son éditeur. Notre comparatif des navigateurs privés détaille ces critères.
FAQ
Firefox est-il touché par la faille CVE-2026-85046 ?
Non. La faille se trouve dans V8, le moteur JavaScript de Chromium. Firefox, LibreWolf, Mullvad Browser et Tor Browser utilisent un autre moteur, SpiderMonkey, et ne contiennent pas ce code. Ils ont leurs propres failles, corrigées par leurs propres mises à jour.
Comment savoir si mon navigateur Brave ou Cromite est corrigé ?
Tapez chrome://version dans la barre d'adresse (Brave accepte aussi brave://version) et lisez la version de Chromium indiquée. Elle doit être 153.0.8010.36 ou plus récente : la 152.0.7977.82 corrige CVE-2026-85046 mais pas CVE-2026-87491, une autre faille V8 exploitée corrigée dans Chrome 153.
La mise à jour automatique suffit-elle ?
Elle télécharge le correctif, mais il ne s'applique qu'au redémarrage du navigateur. Fermez-le complètement et rouvrez-le après une mise à jour.
Auteur
Équipe Privious
Veille Cybersécurité
"La vie privée n'est pas un crime, c'est une barrière contre l'arbitraire."