Chrome et Firefox : plus de 100 failles corrigées

Chrome et Firefox : plus de 100 failles corrigées

Google et Mozilla ont publié mardi de nouvelles versions de Chrome et de Firefox. À elles deux, ces mises à jour corrigent plus de 100 vulnérabilités de sécurité.

Aucun des deux éditeurs n'indique que ces failles aient été exploitées dans la nature. Tous deux recommandent néanmoins aux utilisateurs de mettre à jour leur navigateur au plus vite.

Chrome 154 : un bug critique et une longue liste de correctifs de gravité élevée

La nouvelle version de Chrome corrige 32 failles de sécurité. La plus grave est un dépassement de tampon de gravité critique dans ANGLE, la couche d'abstraction graphique qu'utilise Chrome pour traduire les appels graphiques du web vers le système sous-jacent. Elle est référencée sous l'identifiant CVE-2026-102331 et a été signalée par un chercheur externe.

Google a également corrigé 25 faiblesses de gravité élevée. La plupart sont des bugs de ressource non initialisée et de type use-after-free, deux catégories de failles de sécurité mémoire qui reviennent régulièrement dans les bulletins de sécurité des navigateurs.

Cinq failles de confusion de type de gravité élevée ont été corrigées dans V8, le moteur qui exécute le code JavaScript et WebAssembly dans Chrome. La confusion de type dans V8 attire depuis longtemps l'intérêt des attaquants, car le moteur traite du code non fiable provenant de chaque site web visité par l'utilisateur.

Les autres problèmes de gravité élevée relèvent de plusieurs types de bugs :

  • mauvaise gestion des privilèges
  • mauvaise configuration de l'interface utilisateur
  • lecture et écriture hors limites
  • cross-site scripting (XSS)
  • dépassement de tampon

Des chercheurs externes ont signalé 15 des failles corrigées. Google n'a pas précisé combien il a versé pour 14 d'entre elles. La seule récompense mentionnée dans le bulletin est de 1 000 dollars, pour un bug d'autorisation manquante de faible gravité dans le composant Payments.

La mise à jour est en cours de déploiement sous la forme de Chrome 154.0.8037.92/.93 pour Windows et macOS, et de 154.0.8037.92 pour Linux. Chrome se met généralement à jour tout seul, mais les utilisateurs peuvent lancer la vérification manuellement depuis la page "À propos de Google Chrome". Le correctif ne prend effet qu'après le redémarrage du navigateur.

Firefox 157 : évasions de sandbox et bugs use-after-free

La mise à jour de Mozilla est la plus importante des deux. Firefox 157 corrige environ 76 vulnérabilités, dont 38 jugées de gravité élevée. Il s'agit pour la plupart de bugs use-after-free et d'évasions de sandbox.

Les évasions de sandbox méritent qu'on s'y arrête. Le bac à sable du navigateur est conçu pour confiner le code malveillant exécuté dans une page web. Une faille qui permet au code d'en sortir peut donc mener un attaquant du navigateur jusqu'au système sous-jacent.

Parmi les autres problèmes de gravité élevée de Firefox 157 figurent :

  • des conditions de limites incorrectes
  • de la mémoire non initialisée
  • des élévations de privilèges
  • des divulgations d'informations
  • des bugs de pointeur invalide
  • des erreurs de compilation JIT

Les compilateurs JIT (just-in-time, ou "à la volée") transforment le JavaScript en code machine pendant l'exécution d'une page. Les erreurs de compilation à cette étape peuvent entraîner une corruption de la mémoire.

Mozilla a également reporté une bonne partie des correctifs sur ses branches Extended Support Release (ESR), qu'utilisent les organisations pour gagner en stabilité sur le long terme. Les versions concernées sont Firefox ESR 153.4, 140.17 et 115.42. Les administrateurs qui font tourner d'anciennes branches ESR dans des environnements gérés doivent vérifier qu'ils disposent bien de ces versions.

Pas d'exploitation signalée, mais il faut quand même mettre à jour

Les bulletins ne font état d'aucune exploitation active. L'urgence est donc moindre que pour une faille zero-day, mais le risque ne disparaît pas pour autant. Une fois les correctifs d'un navigateur publiés, il est possible de les comparer au code précédent pour localiser les failles, et les détails des bugs de sécurité mémoire dans des logiciels très répandus restent rarement confidentiels très longtemps.

Les deux éditeurs conseillent aux utilisateurs d'installer les mises à jour sans attendre.

Notre analyse

Plus de 100 correctifs au total en une seule journée : voilà qui rappelle la quantité de code que renferme un navigateur moderne, et la part de ce code qui traite des données non fiables. Les catégories de bugs de cette version n'ont rien de nouveau. Use-after-free, confusion de type, mémoire non initialisée et évasions de sandbox reviennent de bulletin en bulletin. Cela laisse penser que le problème de sécurité mémoire dans les grandes bases de code en C et C++ est encore loin d'être réglé, malgré des années d'efforts de durcissement de la part des deux éditeurs.

Pour nos lecteurs, la conclusion pratique est simple : le navigateur est souvent la porte d'entrée la plus facile vers un appareil, et la rapidité de mise à jour compte. Cette semaine a aussi apporté son lot de correctifs pour des failles TLS de gravité élevée dans OpenSSL et WolfSSL ainsi que pour une faille zero-day dans CoreGraphics chez Apple. Les équipes qui jonglent entre plusieurs cycles de mise à jour ne doivent donc pas laisser les navigateurs glisser en bas de la liste.

Il faudra surveiller si des détails techniques ou un code de preuve de concept pour le bug critique d'ANGLE, CVE-2026-102331, font surface dans les semaines à venir. Les organisations qui utilisent Firefox ESR doivent aussi vérifier que leurs déploiements gérés ont réellement récupéré les nouvelles versions, plutôt que de supposer que les mises à jour automatiques ont fait le travail.