Une vulnérabilité critique dans Chrome exploitée en conditions réelles
Google a publié en urgence un correctif pour CVE-2026-2441, une faille de type use-after-free dans le moteur CSS de Chrome. Cette vulnérabilité permet à un attaquant distant d’exécuter du code arbitraire simplement en incitant la victime à visiter une page web malveillante.
La faille, classée comme critique, est activement exploitée dans la nature selon Google et le CISA. Chrome 145 corrige ce problème — une mise à jour immédiate est indispensable.
Un contexte de menaces particulièrement dense
Cette alerte s’inscrit dans une semaine déjà chargée en vulnérabilités zero-day :
- BeyondTrust CVE-2026-1731 (CVSS 9.9) — faille RMM exploitée pour déployer des backdoors
- Ivanti EPMM — nouvelles zero-days exploitées massivement
- Microsoft Patch Tuesday — 6 zero-days corrigés dont CVE-2026-21510
- HPE OneView CVE-2025-37164 (CVSS 9.8) — exploitée par le botnet Rondodox
Ransomware et APT : la pression ne faiblit pas
Le groupe Lynx a frappé Railnet LLC via des identifiants RDP compromis. L’attaque contre Conduent a exposé les données de 25 millions d’Américains. Le groupe nord-coréen UNC1069 cible activement les plateformes crypto et DeFi.
Recommandations
- Mettre à jour Chrome vers la version 145 sans délai
- Appliquer les correctifs Microsoft, BeyondTrust et Ivanti
- Auditer les accès RDP et renforcer l’authentification multifacteur
- Surveiller les indicateurs de compromission liés à UNC1069