Google - CVE-2026-87491

Date de publication :

Il s'agit d'une vulnérabilité dans le moteur V8, le moteur JavaScript et WebAssembly de Chrome chargé de compiler et d'exécuter le code des pages web.

La faille provient d'une écriture hors limites déclenchée lors du traitement d'un contenu spécialement conçu, qui provoque une corruption de la mémoire du processus de rendu. Un attaquant distant peut déclencher cette corruption en incitant la victime à consulter une page HTML piégée, sans privilège préalable requis au-delà d'une navigation normale. L'exécution malveillante reste confinée au bac à sable du processus de rendu, en l'absence d'une vulnérabilité d'évasion associée dans ce correctif.

Elle permet l'exécution de code arbitraire à l'intérieur de ce bac à sable, avec un risque de corruption de segments mémoire adjacents pouvant exposer des données sensibles ou provoquer un plantage du navigateur.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-787 : Out-of-bounds Write

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Google Chrome (Linux) versions antérieures à 153.0.8010.36
•   Google Chrome (Windows et macOS) versions antérieures à 153.0.8010.37

Solutions ou recommandations

•   Google Chrome (Linux) : version 153.0.8010.36 et supérieures
•   Google Chrome (Windows et macOS) : versions 153.0.8010.36 / 153.0.8010.37 et supérieures