
Executive Security Advisory : Google Chrome CVE-2026-87491 – zero-day activement exploitée
Résumé pour la direction
Google a publié Chrome 153 pour Windows, macOS et Linux le 8 septembre 2026 et confirme qu’un exploit pour CVE-2026-87491 existe déjà dans la nature. La faille est une écriture hors limites dans le moteur JavaScript V8. Les entreprises devraient donc contrôler activement les versions installées au lieu de se fier uniquement aux mises à jour automatiques.
Quels systèmes sont concernés ?
Google Chrome est concerné. Les versions Stable corrigées sont 153.0.8010.36 sous Linux et 153.0.8010.36/.37 sous Windows et macOS. Google indique que le déploiement peut prendre plusieurs jours ou semaines.
Pourquoi est-ce dangereux ?
V8 traite le contenu JavaScript des pages web. Une écriture hors limites est une forme de corruption mémoire susceptible d’être exploitée pour manipuler la mémoire du processus. Le signal décisif ici est la confirmation par Google d’une exploitation active. Les détails techniques restent volontairement limités pendant le déploiement du correctif.
Mesures recommandées
Priorité 1 : mettre immédiatement Chrome à jour sur tous les postes Windows, macOS et Linux gérés. Priorité 2 : utiliser Intune, RMM ou une autre plateforme de gestion des terminaux pour identifier les appareils encore sur une ancienne version. Priorité 3 : s’assurer que le navigateur est redémarré après la mise à jour afin que la version corrigée soit effectivement chargée.
Ce que vous devriez demander à votre prestataire IT
1. Toutes les installations Chrome gérées sont-elles déjà en 153.0.8010.36/.37 ou plus récent ? 2. Pouvons-nous identifier centralement les postes encore sur une ancienne version ? 3. Le redémarrage du navigateur après mise à jour est-il vérifié ou imposé ?
Notre évaluation
Le score de sévérité seul ne justifierait pas un Executive Security Advisory. L’exploitation confirmée, combinée au déploiement massif de Chrome, rend cependant cette mise à jour urgente, en particulier lorsque les niveaux de patch des navigateurs ne sont pas contrôlés centralement.
Sources
Google Chrome Releases, Stable Channel Update for Desktop, 8 septembre 2026 : https://chromereleases.googleblog.com/2026/09/ | BleepingComputer, 9 septembre 2026 : https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/





