Google - CVE-2026-85046
Date de publication :
Il s'agit d'une vulnérabilité de confusion de type dans le moteur V8 de Google Chrome.
V8 est le composant qui interprète et exécute le code JavaScript et WebAssembly des pages web. Le moteur associe une donnée en mémoire à un type d'objet incompatible avec son type réel. Un attaquant déclenche cette confusion via une page HTML spécialement conçue qui contient du code JavaScript malveillant. La confusion de type provoque une corruption mémoire dans le processus de rendu (renderer). Cette corruption ouvre la voie à l'exécution de code arbitraire au sein du bac à sable (sandbox) de sécurité de Chrome. Aucune évasion de ce bac à sable vers le système d'exploitation hôte n'est mentionnée par l'éditeur pour cette vulnérabilité.
Elle permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable du navigateur via une page HTML piégée, sous réserve que la victime consulte cette page.
Informations
La faille est activement exploitée : Oui
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-843 : Access of Resource Using Incompatible Type ('Type Confusion')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Google Chrome versions antérieures à 152.0.7977.82 (Windows, Linux)
• Google Chrome versions antérieures à 152.0.7977.83 (Mac)
Solutions ou recommandations
• Google Chrome versions 152.0.7977.83 et supérieures (Mac)