Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Faille Chrome CVE-2026-85046 : faut-il patcher en urgence quand on est une PME ?

Google a corrigé le 3 septembre une faille déjà exploitée dans le moteur V8 de Chrome, référencée CVE-2026-85046. Une page web piégée suffit à faire exécuter du code sur le poste qui la visite. Edge, Brave et Opera reposant sur le même socle Chromium, la question du délai de mise à jour se pose dans toutes les PME.

Faille Chrome CVE-2026-85046 : faut-il patcher en urgence quand on est une PME ?

En résumé. Google a publié le 3 septembre un correctif pour une faille de Chrome que des attaquants exploitaient déjà, la CVE-2026-85046. Elle se déclenche à l'ouverture d'une page web piégée. Pour une PME, l'enjeu n'est pas de paniquer : c'est de savoir en combien de jours le parc de navigateurs se met réellement à jour.

Ce qui s'est passé

Le 3 septembre 2026, Google a diffusé la version stable 152.0.7977.82 de Chrome (152.0.7977.83 sur macOS), qui corrige douze vulnérabilités. L'une d'elles, la CVE-2026-85046, était déjà utilisée dans des attaques réelles au moment de la publication du correctif.

Il s'agit d'une confusion de type dans V8, le moteur JavaScript et WebAssembly du navigateur. Le navigateur manipule une zone mémoire en croyant qu'elle contient un objet d'un certain type alors qu'elle en contient un autre. Un attaquant qui maîtrise le contenu affiché peut détourner ce comportement pour faire exécuter son propre code. Le score CVSS retenu est de 8,8. La faille avait été signalée à Google début août par un chercheur externe, Salvatore Gulizia.

Le 4 septembre, l'agence américaine CISA a inscrit la vulnérabilité à son catalogue des failles activement exploitées et fixé au 18 septembre l'échéance de correction pour les administrations fédérales américaines. C'est la sixième faille zero-day corrigée dans Chrome depuis le début de l'année.

Suis-je concerné ?

Très probablement, au moins en partie. Chrome n'est pas seul en cause : Edge, Brave, Opera et Vivaldi reposent sur le même socle Chromium et héritent de la faille tant que leurs éditeurs n'ont pas repris le correctif de Google. Dans un environnement Microsoft, Edge est souvent le navigateur par défaut, y compris pour des composants qui affichent du contenu web sans que personne n'ouvre volontairement un navigateur.

Quelques situations méritent un regard particulier :

  • les postes allumés en permanence, où le navigateur n'a pas été fermé depuis des semaines ;
  • les machines hors domaine ou personnelles utilisées pour accéder à vos outils métier ;
  • les serveurs et environnements virtualisés sur lesquels un navigateur reste installé ;
  • les postes en atelier, en production ou en libre-service, rarement suivis par l'IT.

Pour savoir où vous en êtes, l'inventaire reste la voie la plus rapide. Votre outil de gestion de parc, ou Intune si vous êtes en environnement Microsoft, remonte la version installée poste par poste. Sans outil de ce type, ouvrir chrome://settings/help sur une machine témoin donne une indication, pas une garantie pour le reste du parc.

Que faire maintenant

Une remarque avant les actions : toutes les failles ne réclament pas la même réaction. Trois critères suffisent la plupart du temps à trancher. La vulnérabilité est-elle exploitée dans la nature ? Le produit est-il exposé, c'est-à-dire touché par du contenu venu d'internet ? Le correctif est-il disponible ? Ici les trois réponses sont oui, ce qui place le sujet dans la catégorie « on s'en occupe cette semaine » plutôt que « on verra au prochain cycle ». Nous détaillons cette logique de tri dans notre analyse du Patch Tuesday d'août.

1. Faire redémarrer les navigateurs. Chrome et Edge téléchargent leurs mises à jour en tâche de fond, mais le correctif ne s'applique qu'après fermeture complète du navigateur. Sur un poste laissé allumé avec quarante onglets ouverts, la mise à jour patiente indéfiniment. Un message aux équipes suffit souvent : cette semaine, on ferme le navigateur en fin de journée.

2. Vérifier la couverture réelle plutôt que la couverture supposée. Sortez la liste des versions installées et regardez la traîne, pas la moyenne. Ce sont les dix postes oubliés qui posent problème, pas les cent quatre-vingt-dix qui se mettent à jour tout seuls. Si Edge est votre navigateur d'entreprise, contrôlez aussi que le canal de mise à jour n'a pas été figé sur une version ancienne pour des raisons de compatibilité applicative.

3. Traiter les exceptions et les inscrire quelque part. Un poste qui ne peut pas être mis à jour existe dans presque toutes les PME : machine de production, logiciel métier ancien, matériel en fin de vie. Ce n'est pas un drame tant que la machine est identifiée et que sa navigation web est limitée. Le vrai risque, c'est l'exception que personne n'a documentée.

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

En bref

Une faille de Chrome exploitée avant même son correctif, publiée le 3 septembre, corrigée dans la version 152.0.7977.82. Le geste utile tient en une phrase : s'assurer que les navigateurs du parc ont bien redémarré, Edge compris. Ce n'est pas une urgence de niveau ransomware, mais c'est le genre de tâche qui traîne des mois quand personne ne la porte.

Si votre parc est suivi et inventorié, vous êtes probablement déjà couvert sans le savoir. Sinon, c'est un bon prétexte pour reprendre l'inventaire.

Questions fréquentes

Ma mise à jour Chrome est-elle automatique ? Le téléchargement l'est, l'application du correctif non : elle attend la fermeture complète du navigateur. Un bandeau de mise à jour visible dans Chrome signifie que le redémarrage n'a pas encore eu lieu.

Faut-il désinstaller Chrome et basculer sur Edge ? Non. Edge repose sur le même moteur et connaît le même type de vulnérabilité. Le choix du navigateur relève d'autres critères, pas de celui-ci.

Un antivirus protège-t-il de ce type de faille ? Partiellement. Une solution EDR peut détecter le comportement qui suit l'exploitation, mais elle ne remplace pas le correctif, qui supprime la cause.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
Cybersécurité

Maintien en condition de sécurité (MCS) : définition et méthode

Le maintien en condition de sécurité (MCS) garde un système sûr dans la durée : définition, différence avec le MCO, obligations ANSSI et NIS2, méthode.
7/9/2026
Prestataires de développement de logiciel sur mesure pour PME et ETI
Développement & automatisation

Top prestataires en développement de logiciel sur mesure pour PME et ETI en France en 2026

Quelle entreprise peut développer votre logiciel métier sur mesure ? Quatre prestataires français comparés par positionnement, budget d'entrée et délai de livraison, pour PME et ETI.
7/9/2026
Cybersécurité

Faille PaperCut exploitée (CVE-2026-82078) : votre serveur d'impression est-il concerné ?

PaperCut a publié le 27 août 2026 un correctif d'urgence pour deux vulnérabilités de son serveur d'impression NG et MF, déjà exploitées par des attaquants. Le CERT-FR a relayé l'alerte et l'a mise à jour le 31 août avec de nouveaux indicateurs. Voici comment savoir en quelques minutes si votre entreprise est concernée, et quoi faire dans les heures qui suivent.
3/9/2026
Cybersécurité

Allo E.Leclerc : la fuite vient d'un prestataire, ce qu'une PME doit vérifier chez les siens

LCommerce, la société qui opère le service Allo E.Leclerc, a informé une partie de ses clients qu'un de ses prestataires logistiques externes avait été piraté. Noms, adresses e-mail et numéros de téléphone ont été exposés, sans données bancaires. L'incident a été notifié à la CNIL et rappelle qu'une entreprise peut être touchée sans que son propre système soit compromis.
1/9/2026
Baromètre Helpy : taux de résolution des tickets de niveau 1 mesuré sur le helpdesk interne d'IT Systèmes
MSP & Services managés IT : infogérance proactive pour PME

Baromètre Helpy 2026 : 44 % des tickets N1 résolus sans humain

44 % des tickets de niveau 1 résolus sans intervention humaine, 3 minutes de délai moyen. Onze mois de mesure sur notre propre helpdesk, méthode et limites comprises.
4/9/2026
Réunion de gouvernance et de pilotage de la sécurité informatique dans un open space
Cybersécurité

GRC cybersécurité : gouvernance, risques et conformité, mode d'emploi pour les PME et ETI

Le GRC (Gouvernance, Risques et Conformité) structure le pilotage de la sécurité informatique. Définition, disambiguation avec le CRM, piliers, lien avec NIS2 et mise en œuvre pour PME et ETI.
27/8/2026