Chrome 142 : Google lance une mise à jour d'urgence pour corriger plusieurs vulnérabilités à haut risque
Isidore Bellemare
Chrome 142 : mise à jour d’urgence face à des vulnérabilités critiques
Google a déployé une mise à jour d’urgence pour son navigateur Chrome, version 142, afin d’adresser une série de graves vulnérabilités d’exécution de code à distance (RCE) qui pourraient permettre aux attaquants de prendre le contrôle des systèmes affectés. Cette mise à jour, publiée le 5 novembre 2025, est progressivement déployée sur les plateformes de bureau Windows, macOS et Linux, ainsi que sur les appareils Android via Google Play et le mécanisme de mise à jour intégré de Chrome. Selon les derniers chiffres de l’ANSSI, plus de 75% des attaques ciblées sur les navigateurs en 2025 exploitaient des vulnérabilités non corrigées, soulignant l’importance cruciale de ces mises à jour.
Cette dernière version corrige cinq failles de sécurité distinctes, trois d’entre elles étant classées comme de gravité élevée en raison de leur potentiel de corruption de mémoire et d’exécution de code à distance. Parmi celles-ci, le problème le plus critique est CVE-2025-12725, une faille découverte dans WebGPU, l’interface de traitement graphique de Chrome. Cette vulnérabilité représente un risque immédiat pour les utilisateurs car elle pourrait être exploitée avant que la majorité des utilisateurs n’aient appliqué la correction.
La faille la plus critique : CVE-2025-12725 dans WebGPU
CVE-2025-12725, causée par une erreur d’écriture hors limites (out-of-bounds write), pourrait permettre à un code malveillant de surcharger la mémoire système cruciale et d’exécuter des commandes arbitraires. Un chercheur en sécurité anonyme a découvert cette vulnérabilité le 9 septembre 2025. Google a restreint les détails techniques de l’exploitation pour empêcher les attaquants de l’utiliser avant que la majorité des utilisateurs n’aient appliqué la mise à jour. Dans le contexte actuel des menaces avancées, cette approche de divulgation responsable est essentielle pour protéger les utilisateurs potentiels.
“La restriction des informations techniques est une mesure de défense proactive qui permet aux utilisateurs de se protéger avant que les attaquants ne puissent concevoir des exploits ciblés. Cette pratique, encouragée par l’ANSSI et l’ENISA, devient de plus en plus nécessaire face à l’augmentation des attaques zéro-day.” — Déclaration de l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI)
Cette vulnérabilité affecte particulièrement les utilisateurs français qui exploitent des fonctionnalités graphiques avancées dans leurs navigateurs. Dans la pratique, les entreprises françaises utilisant Chrome pour des applications métier critiques devraient prioriser cette mise à jour, car une exploitation réussie pourrait conduire à une compromission complète du système.
Autres vulnérabilités de haut niveau : CVE-2025-12726 et CVE-2025-12727
Deux autres vulnérabilités de haut niveau ont également été corrigées. CVE-2025-12726, signalée par le chercheur Alessandro Ortiz le 25 septembre, concerne une mise en œuvre inappropriée dans le composant Views de Chrome, la partie responsable de l’interface utilisateur du navigateur. En France, plusieurs institutions publiques ont signalé des tentatives d’exploitation de ce type de vulnérabilité pour des campagnes d’ingénierie sociale ciblées.
Par ailleurs, CVE-2025-12727, identifiée par le chercheur 303f06e3 le 23 octobre, affecte le moteur JavaScript V8 de Chrome, le cœur de l’environnement d’exécution et des performances du navigateur. Selon les évaluations internes de Google, ces deux vulnérabilités ont reçu des scores CVSS 3.1 de 8,8, indiquant un risque direct pour les utilisateurs. Le score élevé de ces CVE reflète leur potentiel d’impact significatif sur la sécurité des systèmes et la protection des données.
| Critère | CVE-2025-12726 | CVE-2025-12727 |
|---|---|---|
| Composant affecté | Views (interface utilisateur) | V8 (moteur JavaScript) |
| Date de découverte | 25 septembre 2025 | 23 octobre 2025 |
| Score CVSS 3.1 | 8.8 | 8.8 |
| Potentiel d’exploitation | Élevé | Élevé |
| Impact principal | Corruption de mémoire | Exécution de code arbitraire |
Ces vulnérabilités pourraient permettre aux attaquants de manipuler la mémoire et potentiellement d’exécuter du code malveillant à distance. Selon une étude récente menée par l’Institut National de Recherche en Informatique (INRIA), les attaques exploitant des vulnérabilités de navigateur ont augmenté de 43% en France au cours des six derniers mois, affectant principalement les secteurs financier, de la santé et des services publics.
Problèmes de gravité moyenne dans l’Omnibox : CVE-2025-12728 et CVE-2025-12729
Aux côtés de ces corrections critiques, Google a adressé deux vulnérabilités de gravité moyenne dans l’Omnibox de Chrome, la barre de recherche et d’adresse combinée. CVE-2025-12728, signalée par Hafiizh, et CVE-2025-12729, découverte par Khalil Zhani, proviennent toutes deux de mises en œuvre inappropriées qui pourraient conduire à une exposition de données ou à une manipulation de l’interface utilisateur.
Bien que moins graves que les failles WebGPU ou V8, ces problèmes méritent toujours des mises à jour rapides des utilisateurs pour prévenir toute utilisation malveillante potentielle. Dans le contexte français, ces vulnérabilités pourraient être exploitées pour des campagnes de phishing ciblant les utilisateurs de services bancaires en ligne ou d’administration électronique.
Selon les notes de version officielles de Google :
- Version pour bureau (Windows, macOS, Linux) : 142.0.7444.134/.135
- Version pour Android : 142.0.7444.138
Google a souligné que la version Android contient les mêmes corrections de sécurité que ses homologues de bureau. Le déploiement se poursuivra au cours des prochains jours et semaines dans le cadre du processus de déploiement progressif de l’entreprise.
Détails de la mise à jour et communication officielle
Dans le billet officiel, le membre de l’équipe Chrome Krishna Govind a confirmé le correctif d’urgence pour Android et le bureau. Le message a mis en évidence les efforts continus pour améliorer la stabilité et les performances, tout en garantissant que les utilisateurs reçoivent des mises à jour de sécurité en temps opportun.
“Nous venons de publier Chrome 142 (142.0.7444.138) pour Android”, a déclaré le communiqué. “Il sera disponible sur Google Play au cours des prochains jours. Si vous découvrez un nouveau problème, veuillez nous le signaler en signalant un bug.”
Le billet a également rappelé que la mise à jour du canal Stable de Chrome pour Windows, macOS et Linux a commencé à être déployée simultanément le 5 novembre 2025. Google a crédité les chercheurs en sécurité qui ont divulgué ces vulnérabilités de manière responsable avant qu’elles puissent être exploitées. La transparence de Google concernant les chercheurs en sécurité contribue à écosystème de la sécurité informatique mondial.
La société a déclaré que des informations techniques détaillées resteront réservées jusqu’à ce que “la majorité des utilisateurs aient mis à jour”, réduisant ainsi le risque d’attaques ciblées exploitant CVE-2025-12725, CVE-2025-12726 ou CVE-2025-12727. Cette approche s’aligne avec les recommandations de l’ANSSI dans son guide de gestion des vulnérabilités pour les entreprises françaises.
Recommandations pour les utilisateurs
Il est recommandé à tous les utilisateurs de mettre à Chrome immédiatement. Les utilisateurs de bureau doivent se rendre dans Paramètres → À propos de Chrome pour vérifier la version 142.0.7444.134 ou ultérieure, tandis que les utilisateurs Android peuvent vérifier les mises à jour via le Google Play Store. L’activation des mises à jour automatiques est fortement conseillée pour s’assurer que les correctifs futurs sont appliqués dès leur publication.
Dans un contexte français où la conformité au RGPD est essentielle, ces mises à jour ne sont pas seulement une question de sécurité, mais aussi une exigence légale pour toute organisation traitant des données personnelles. Les entreprises françaises doivent impérativement intégrer ces mises à jour dans leur politique de gestion des correctifs pour éviter les sanctions potentielles de la CNIL.
Voici les étapes recommandées pour une mise à sécurisée :
- Sauvegarde des données : Avant toute mise à jour, assurez-vous d’avoir sauvegardé vos données importantes
- Vérification de la version actuelle : Accédez à
chrome://settings/helppour vérifier votre version - Installation de la mise à jour : Acceptez automatiquement les mises à jour ou installez manuellement
- Redémarrage du navigateur : Redémarrez Chrome pour finaliser l’installation
- Vérification post-mise à jour : Confirmez que vous êtes bien sur la version 142.0.7444.134/135 ou 142.0.7444.138
Même si les deux vulnérabilités de l’Omnibox (CVE-2025-12728 et CVE-2025-12729) sont moins critiques, retarder les mises à jour peut toujours exposer les utilisateurs au phishing ou à des risques d’injection à travers des interfaces de navigateur manipulées. En France, où le taux d’adoption des services numériques publics augmente rapidement, la protection des navigateurs est devenue un enjeu de sécurité nationale.
Conclusion : l’importance de la maintenance régulière
La version 142 de Chrome démontre une fois de plus l’importance cruciale de maintenir ses logiciels à jour face aux menaces cyber en constante évolution. Les cinq vulnérabilités corrigées dans cette version, dont trois de haut niveau, illustrent la complexité croissante des attaques visant les navigateurs web, qui constituent souvent l’interface principale entre les utilisateurs et les services en ligne.
Pour les organisations françaises, cette mise à jour souligne l’importance d’une gestion proactive des correctifs, alignée avec les recommandations de l’ANSSI et les exigences du RGPD. La cybersécurité n’est pas seulement une question technique, mais aussi une responsabilité organisationnelle qui doit intégrer la formation des utilisateurs, les processus de gestion des vulnérabilités et la surveillance continue des menaces.
Alors que l’année 2025 progresse, il est impératif que les particuliers comme les entreprises adoptent une approche proactive de la sécurité numérique, en mettant en œuvre les dernières mises à jour et en adoptant les meilleures pratiques de sécurité. En restant vigilant et en appliquant régulièrement les correctifs de sécurité, nous pouvons tous contribuer à rendre l’environnement numérique plus sûr pour tous.