Google - CVE-2026-87491
Date de publication :
Il s'agit d'une vulnérabilité dans le moteur V8, le moteur JavaScript et WebAssembly de Chrome chargé de compiler et d'exécuter le code des pages web.
La faille provient d'une écriture hors limites déclenchée lors du traitement d'un contenu spécialement conçu, qui provoque une corruption de la mémoire du processus de rendu. Un attaquant distant peut déclencher cette corruption en incitant la victime à consulter une page HTML piégée, sans privilège préalable requis au-delà d'une navigation normale. L'exécution malveillante reste confinée au bac à sable du processus de rendu, en l'absence d'une vulnérabilité d'évasion associée dans ce correctif.
Elle permet l'exécution de code arbitraire à l'intérieur de ce bac à sable, avec un risque de corruption de segments mémoire adjacents pouvant exposer des données sensibles ou provoquer un plantage du navigateur.
Informations
La faille est activement exploitée : Oui
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-787 : Out-of-bounds Write
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Google Chrome (Linux) versions antérieures à 153.0.8010.36
• Google Chrome (Windows et macOS) versions antérieures à 153.0.8010.37
Solutions ou recommandations
• Google Chrome (Windows et macOS) : versions 153.0.8010.36 / 153.0.8010.37 et supérieures