Google - CVE-2026-106240

Date de publication :

Il s'agit d'une vulnérabilité de confusion de type dans le moteur JavaScript V8 de Google Chrome.

Google Chrome est un navigateur web pour ordinateurs et appareils mobiles. Il repose sur le projet Chromium et utilise le moteur JavaScript V8.

V8 accède à une ressource avec un type incompatible de celui employé lors de son initialisation. Un attaquant distant déclenche ce défaut avec une page HTML forgée. La victime doit ouvrir cette page, ce qui implique une interaction de l'utilisateur. L'exécution reste confinée au bac à sable du navigateur.

Elle permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable de Chrome.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-843 : Access of Resource Using Incompatible Type ('Type Confusion')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Google Chrome versions antérieures à 155.0.8059.39

Solutions ou recommandations

•   Google Chrome pour Windows et macOS versions 155.0.8059.39/.40 et supérieures
•   Google Chrome pour Linux versions 155.0.8059.39 et supérieures