Chrome 155 corrige 247 failles, dont quatre critiques
Google a publié Chrome 155, une mise à jour de sécurité qui corrige 247 vulnérabilités. Quatre d'entre elles sont jugées critiques. La nouvelle version a commencé à être déployée auprès des utilisateurs mardi.
L'ampleur de cette version n'est pas son seul point remarquable. Une grande partie des bugs signalés de l'extérieur provient d'un seul chercheur, Xinyang Ge, et nombre d'entre eux ont été découverts avec l'aide de l'IA.
Quatre failles critiques de type use-after-free
Les quatre failles critiques sont toutes des problèmes de type use-after-free. Ce type de bug mémoire survient lorsqu'un logiciel continue d'utiliser une zone de mémoire après qu'elle a déjà été libérée. Les composants concernés sont Chromecast, Browser, Navigation et Track. Les failles sont référencées sous les identifiants CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 et CVE-2026-106347.
Google a découvert la première, CVE-2026-106382, par ses propres moyens. Xinyang Ge a signalé les trois autres et s'est servi de l'IA pour en identifier deux. Google n'a pas encore indiqué combien il a versé au chercheur pour ces signalements.
Correctifs de gravité élevée et découvertes assistées par l'IA
La mise à jour corrige également 53 vulnérabilités de gravité élevée. Selon le bulletin de Google, des chercheurs externes en ont signalé 34.
Xinyang Ge a signalé une douzaine environ de ces bugs de gravité élevée. Beaucoup ont été trouvés grâce à l'IA, et Google affirme qu'il ne versera pas de récompense au chercheur pour certains d'entre eux. L'entreprise n'a pas précisé quels signalements sont exclus ni pourquoi.
Les 190 failles restantes sont classées de gravité moyenne ou faible. Les équipes de Google ont trouvé la plupart d'entre elles.
Des primes encore incomplètes
Au total, des chercheurs externes ont signalé 62 des bugs corrigés dans Chrome 155. Google a versé jusqu'ici environ 33 000 dollars de primes au titre de son programme de bug bounty. Il n'a pas encore communiqué les montants pour près de 50 de ces signalements, si bien que le total final pourrait évoluer.
Les problèmes d'autorisation en tête
Les erreurs de contrôle d'accès constituent le groupe de correctifs le plus important. La mise à jour corrige :
- 41 failles d'autorisation incorrecte
- 34 bugs de type use-after-free
- 34 problèmes d'autorisation manquante
- 20 failles de représentation trompeuse de l'interface
- 17 fuites d'informations
- 16 bugs de ressources non initialisées
- 9 problèmes de type confused deputy
- 9 failles de validation des entrées incorrecte
Google n'indique pas qu'une de ces vulnérabilités ait été exploitée dans la nature.
Les versions à vérifier
Chrome 155 est déployé dans les versions 155.0.8059.39/.40 sous Windows et macOS, et dans la version 155.0.8059.39 sous Linux. Les utilisateurs et les administrateurs ont tout intérêt à vérifier que les navigateurs de leur environnement tournent sur ces versions, compte tenu notamment du nombre de correctifs critiques et de gravité élevée.
Cette version fait suite à la mise à jour Android d'octobre 2026 de Google, qui corrigeait 25 failles, dont sept critiques.
Pourquoi c'est important
En l'absence d'exploitation connue, Chrome 155 n'est pas un correctif d'urgence. Mais 57 correctifs critiques et de gravité élevée dans une seule version, c'est une surface d'attaque considérable à laisser ouverte, et le navigateur est un logiciel que presque toutes les organisations exposent chaque jour à des contenus non fiables. Installer la mise à jour rapidement est le choix le plus raisonnable.
Le détail le plus révélateur reste le rôle de l'IA. Un seul chercheur utilisant l'IA est à l'origine de trois des quatre bugs critiques et d'une douzaine environ de bugs de gravité élevée. Cela laisse penser que la chasse aux bugs assistée par l'IA produit désormais des découvertes valables et sérieuses dans une base de code très largement testée, et pas seulement du bruit. La décision de Google de ne pas récompenser certains de ces signalements s'inscrit dans une tension plus large. L'entreprise a récemment suspendu son programme de bug bounty open source en raison d'une vague de signalements générés par l'IA. Dans le même temps, une faille de Rejetto HFS découverte par l'IA a déjà été exploitée dans des attaques.
Il faudra voir si Google explique comment il évalue les signalements assistés par l'IA dans le cadre de son programme Chrome, et si d'autres éditeurs fixent des règles similaires. Si les outils d'IA continuent de faire remonter des bugs à ce rythme, les mises à jour de grande ampleur pourraient devenir plus fréquentes, et les défenseurs pourraient disposer de moins de temps entre la divulgation et l'exploitation.
