La CVE‑2026‑11645 est une vulnérabilité de lecture/écriture hors limites dans le moteur V8 de Chrome. Vous devez vérifier que votre Chrome est en version 149.0.7827.102 (Windows et Linux) ou 149.0.7827.103 (macOS).

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google a déployé en urgence une mise à jour hors cycle pour Chrome afin de corriger une vulnérabilité zero‑day que des attaquants exploitent déjà. Le correctif, publié les 8 et 9 juin 2026, concerne la faille CVE‑2026‑11645 — un bug de lecture et d'écriture hors limites dans le moteur JavaScript et WebAssembly V8 de Chrome — et 73 autres problèmes de sécurité. C'est la cinquième fois cette année que Google doit publier un correctif en urgence pour une vulnérabilité Chrome activement exploitée.
Le problème se situe au cœur de V8, le moteur haute performance qui exécute le code JavaScript dans Chrome et dans la plupart des navigateurs basés sur Chromium. L'avis de sécurité officiel de Google décrit la CVE‑2026‑11645 comme un « accès mémoire hors limites dans V8 », tandis que la base de données nationale des vulnérabilités du NIST approfondit en la qualifiant de problème de lecture et d'écriture hors limites . Concrètement, un attaquant peut exploiter cette violation de la sécurité mémoire en créant une page HTML malveillante. Lorsqu'elle est chargée dans un navigateur non corrigé, cette page permet l'exécution de code arbitraire tout en restant à l'intérieur du bac à sable (sandbox) de Chrome
.
La vulnérabilité affiche un score CVSS de 8,8, ce qui la place dans la catégorie « sévérité élevée » . Pour l'utilisateur, une attaque réussie signifie qu'un adversaire peut exécuter du code sur le système avec les privilèges du processus du navigateur. Cela suffit généralement pour installer un malware, dérober des données ou rebondir vers d'autres systèmes. Bien que la description officielle de Google utilise la formulation standard selon laquelle le bug « permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur d'un bac à sable », la nature des primitives de lecture/écriture hors limites rend également des techniques comme le contournement de l'ASLR (Address Space Layout Randomization) tout à fait envisageables pour les attaquants cherchant à compromettre plus profondément le système
.
Le correctif d'urgence a été déployé sur le canal Stable Desktop le 8 juin 2026, dans le cadre d'une version plus large qui a corrigé pas moins de 74 vulnérabilités de sécurité en une seule mise à jour . Google a confirmé qu'un exploit pour la CVE‑2026‑11645 « existe dans la nature », ce qui fait de cette mise à jour une opération urgente et indispensable pour toute personne utilisant Chrome sur un ordinateur
.
Les versions corrigées sont :
Comme c'est la norme pour les mises à jour Chrome Stable, le correctif se déploie progressivement sur plusieurs jours et semaines, mais vous pouvez déclencher la mise à jour manuellement en allant dans Menu Chrome (les trois points) > Aide > À propos de Google Chrome.
Un chercheur en sécurité anonyme, connu sous le pseudonyme « 303f06e3 », a découvert et signalé la vulnérabilité à Google le 27 avril 2026 . Google a versé une prime de 55 000 dollars (bug bounty) pour cette découverte, ce qui est cohérent avec les barèmes de récompense du programme de bug bounty Chrome pour les failles de corruption mémoire dans V8 ayant un fort impact
. Si le billet de blog officiel de Google Chrome Releases mentionne le montant de la prime dans son résumé, l'entreprise ne détaille pas toujours les montants pour chaque vulnérabilité individuelle dans ses avis de sécurité
.
Avec la CVE‑2026‑11645, Chrome totalise désormais cinq failles zero‑day activement exploitées et corrigées pour la seule année 2026 . La liste complète avant le mois de juin montre une cadence d'exploitation de navigateurs qui s'accélère :
Pour les cinq vulnérabilités, l'exploitation a été confirmée avant même que les correctifs ne soient disponibles. Cette situation met 2026 en bonne voie pour dépasser le nombre total de zero‑day Chrome découverts les années précédentes. Plusieurs sources qui couvrent ce cycle de correctifs notent que chaque mise à jour mensuelle semble désormais inclure au moins un bug activement exploité, ce qui exerce une pression constante sur les équipes informatiques pour qu'elles raccourcissent leurs cycles de déploiement des correctifs pour les navigateurs .
Chrome se met généralement à jour automatiquement en arrière-plan, mais le déploiement peut prendre plusieurs jours pour atteindre tous les utilisateurs. Pour une protection immédiate, ouvrez Chrome, allez dans le menu à trois points en haut à droite, sélectionnez Aide > À propos de Google Chrome, et laissez le navigateur vérifier et appliquer la mise à jour. Le numéro de version doit être 149.0.7827.102 ou supérieur sur Windows et Linux, et 149.0.7827.103 ou supérieur sur macOS .
Pour les entreprises qui gèrent des parcs de navigateurs Chrome, il est impératif de vérifier que tous les postes reçoivent bien la dernière version stable et d'envisager d'accélérer le déploiement de ce correctif hors cycle. Le statut d'exploitation active confirmé signifie que tout système utilisant une version antérieure de Chrome reste exposé à des attaques en cours.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La CVE‑2026‑11645 est une vulnérabilité de lecture/écriture hors limites dans le moteur V8 de Chrome.
La CVE‑2026‑11645 est une vulnérabilité de lecture/écriture hors limites dans le moteur V8 de Chrome. Vous devez vérifier que votre Chrome est en version 149.0.7827.102 (Windows et Linux) ou 149.0.7827.103 (macOS).
Il s'agit du cinquième zero‑day Chrome exploité en 2026, après les CVE‑2026‑2441, CVE‑2026‑3909, CVE‑2026‑3910 et CVE‑2026‑5281.