Skip to content

Chrome 154 : Google corrige 32 failles, dont une critique dans ANGLE

Google publie Chrome 154.0.8037.92/.93 et corrige 32 vulnérabilités, dont une critique (CVE-2026-102331) dans ANGLE. Le CERT-FR relaie via CERTFR-2026-AVI-1237.

Publié le 2 min de lecture

Google a publié le 29 septembre une mise à jour du canal stable de Chrome — version 154.0.8037.92 (Windows, Linux) et 154.0.8037.93 (macOS) — qui corrige 32 vulnérabilités. Le CERT-FR relaie l'avis CERTFR-2026-AVI-1237 le 30 septembre.

La source primaire est le blog Chrome Releases de Google. L'avis CERT-FR recense les identifiants de CVE-2026-102299 à CVE-2026-102331 (CVE-2026-102322 mise à part).

Ce qui est corrigé

La faille la plus grave, CVE-2026-102331, est un dépassement de tampon dans ANGLE, la couche que Chrome utilise pour traduire les appels graphiques (WebGL) vers le GPU. Plusieurs corrections de gravité élevée visent le moteur JavaScript V8, avec une série de confusions de types (type confusion) — un classe de bug régulièrement utilisée pour l'exécution de code dans le rendu de pages.

Comme à chaque cycle, Google restreint l'accès aux détails techniques de plusieurs bulletins tant que la majorité des utilisateurs n'a pas reçu la mise à jour, pour limiter la rétro-ingénierie des correctifs.

Versions concernées

  • Chrome antérieur à 154.0.8037.92 (Windows, Linux)
  • Chrome antérieur à 154.0.8037.93 (macOS)

Les navigateurs dérivés de Chromium (Edge, Brave, Opera, Vivaldi) embarquent le même moteur : attendez le correctif aligné de chaque éditeur.

Exploitation

Aucune exploitation active n'est signalée à ce stade, et l'avis n'indique pas de zero-day parmi le lot. Les failles de rendu restent néanmoins des cibles de choix une fois les correctifs analysés.

Que faire

  1. Forcez la mise à jour via chrome://settings/help, puis relancez le navigateur — un Chrome non redémarré continue de tourner sur l'ancien binaire vulnérable.
  2. Vérifiez que la mise à jour automatique n'est pas bloquée par une GPO ou une politique de déploiement figée ; c'est la cause la plus fréquente de postes en retard.
  3. Alignez vos navigateurs Chromium tiers (Edge, Brave, Opera) sur leur build corrigé dès sa disponibilité.
  4. Recensez les postes hors gestion (prestataires, BYOD), qui traînent souvent plusieurs versions en arrière.

Contexte

Un cycle Chrome de plus, mais les composants touchés — V8 et ANGLE — sont exactement ceux qui reviennent le plus souvent dans les chaînes d'exploitation navigateur : un bug mémoire dans le moteur JS ou la couche graphique est le point d'entrée habituel d'un 1-click ou d'un drive-by. La bonne pratique ne change pas : le navigateur se patche en continu, et le vrai risque n'est pas la CVE du jour mais le parc qui reste deux versions en arrière faute de redémarrage.

Articles liés