Google corrige deux vulnérabilités zero-day dans chrome

La firme de Mountain View a publié une mise à jour d'urgence pour Chrome afin de remédier à deux failles de sécurité graves qui étaient déjà exploitées dans des attaques réelles. Ces deux vulnérabilités ont été classées comme zero-day, ce qui signifie que les attaquants ont commencé à les utiliser avant même la disponibilité d'un correctif. L'entreprise a confirmé la situation dans un avertissement de sécurité expliquant que les deux vulnérabilités affectent des composants clés du navigateur et pourraient permettre, au moins, des fautes de fonctionnement jusqu'à l'exécution de code malicieux.

La première vulnérabilité, identifiée comme cve-2026-3909, est due à un problème d

La première vulnérabilité, identifiée comme cve-2026-3909, est due à un problème d'écriture hors limites dans skia, une bibliothèque graphique open-source utilisée par chrome pour afficher le contenu web et les éléments de l'interface utilisateur. cette faille pourrait être exploitée par les attaquants pour forcer le crash du navigateur ou même exécuter du code arbitraire sur le système de la victime.

La seconde vulnérabilité, enregistrée sous le numéro de CVE-2026-3910, est liée à une mise en œuvre erronée dans V8, le moteur qui exécute le JavaScript et le WebAssembly au sein de Chrome. Google a découvert ces deux problèmes et a réussi à les corriger en l'espace de deux jours suivant leur première notification. Les correctifs sont déjà disponibles pour les utilisateurs du canal stable du navigateur. Bien que l'actualisation puisse déjà être téléchargée, Google avertit que son déploiement complet pourrait prendre plusieurs jours ou même semaines pour atteindre tous les utilisateurs. Les utilisateurs peuvent toutefois installer manuellement cette mise à jour depuis le système d'update du navigateur ou autoriser Chrome à la télécharger automatiquement au prochain redémarrage.

Google précise également que, bien qu'il existe des attaques en cours qui exploitent ces vulnérabilités, il ne partage pas actuellement d'autres détails techniques. L'entreprise a tendance à limiter les informations publiques jusqu'à ce que la majorité des utilisateurs aient installé le correctif. Ces deux failles représentent le deuxième et le troisième zero-day corrigé par Chrome en ce début de 2026. En 2025, Google avait résolu huit vulnérabilités zero-day également utilisées activement.