Google - CVE-2026-106240
Date de publication :
Il s'agit d'une vulnérabilité de confusion de type dans le moteur JavaScript V8 de Google Chrome.
Google Chrome est un navigateur web pour ordinateurs et appareils mobiles. Il repose sur le projet Chromium et utilise le moteur JavaScript V8.
V8 accède à une ressource avec un type incompatible de celui employé lors de son initialisation. Un attaquant distant déclenche ce défaut avec une page HTML forgée. La victime doit ouvrir cette page, ce qui implique une interaction de l'utilisateur. L'exécution reste confinée au bac à sable du navigateur.
Elle permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable de Chrome.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-843 : Access of Resource Using Incompatible Type ('Type Confusion')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Google Chrome versions antérieures à 155.0.8059.39
Solutions ou recommandations
• Google Chrome pour Linux versions 155.0.8059.39 et supérieures