Faille zero-day corrigée sur Chrome 🌐, escalade de privilèges sur CrowdStrike 🛡️, 190 000 attaques sur Elementor Pro 🔓
• 4 minutes de lectureBonjour, voici ta veille Cybere du 6 septembre 2026 !
Un sixième zero-day corrigé en urgence sur le navigateur Chrome, une vulnérabilité d'escalade de privilèges publiée contre l'agent de sécurité CrowdStrike Falcon, et des vagues d'attaques massives ciblant les sites WordPress sous Elementor Pro : l'actualité du jour prouve que les navigateurs, les outils de défense et les plugins les plus populaires restent en première ligne.
Retrouve les trois articles à la une du jour :
- Google patche la CVE-2026-85046, une faille de confusion de type dans le moteur V8 de Chrome exploitée en conditions réelles
- Publication d'une zero-day baptisée FalconFlank permettant d'obtenir les privilèges SYSTEM sur les postes protégés par CrowdStrike
- La vulnérabilité RCE CVE-2026-32475 dans Elementor Pro subit plus de 190 000 tentatives d'exploitation depuis son correctif
Google corrige une zero-day exploitée dans Chrome
Google a publié jeudi 3 septembre un correctif pour la CVE-2026-85046 (CVSS 8.8), sixième zero-day Chrome exploitée en conditions réelles en 2026. La faille de confusion de type dans le moteur V8 permet à un attaquant distant d'exécuter du code arbitraire à l'intérieur du bac à sable via une page HTML forgée. Le correctif a été livré jeudi dans Chrome 152.0.7977.82/.83 pour Windows et macOS, et Chrome 152.0.7977.82 pour Linux, avec un déploiement progressif dans les jours et semaines à venir.
Le bug, signalé le 4 août par le chercheur Salvatore Gulizia qui a reçu 1 000 dollars, provient d'une erreur dans les compilateurs V8 : un tableau PACKED_ELEMENTS reçoit le type PACKED_SMI_ELEMENTS, ouvrant la porte à des lectures et écritures arbitraires dans le heap JavaScript. Google n'a divulgué aucun détail sur l'exploitation observée. Cinq autres zero-days Chrome ont déjà été corrigées cette année : CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 et CVE-2026-11645.
Points d'attention
- La confusion de type force V8 à traiter un tableau générique comme un tableau d'entiers signés, ce qui brise les vérifications et autorise la lecture et l'écriture hors limites dans le heap JavaScript.
- Google confirme l'exploitation active mais ne publie aucun indicateur de compromission ni profil d'attaquant, laissant incertaines l'ampleur et la cible des campagnes observées.
- Chrome affiche déjà six zero-days corrigées en 2026, un rythme supérieur à la moyenne des années précédentes et qui souligne la pression continue sur le moteur V8.
Une zero-day dans CrowdStrike Falcon permet l'escalade de privilèges sous Windows
Un chercheur anonyme sous le pseudonyme Nightmare Eclipse a publié FalconFlank, une faille zero-day qui cible la plateforme de sécurité CrowdStrike Falcon sur Windows 11 et Windows Server à jour. L'exploitation réussie accorde à l'attaquant des privilèges SYSTEM en détournant la fonctionnalité de remédiation des macros malveillantes Office.
Le vecteur repose sur un abus de la fonction File Suspicious Macro Removal dans Falcon Sensor. CrowdStrike recommande de désactiver le paramètre de stratégie Windows associé en attendant un correctif, tout en assurant que la protection via Cloud Anti-malware pour les fichiers Microsoft Office reste active. La vulnérabilité n'a pas encore reçu d'identifiant CVE, et l'alerte technique FalconFlank reste réservée aux clients disposant d'un compte sur le portail de support de l'éditeur.
Points d'attention
- Nightmare Eclipse a divulgué cette même semaine deux autres zero-days d'escalade de privilèges visant Kaspersky Endpoint et Avast, ainsi qu'une zero-day de déni de service dans Nvidia, tous confirmés fonctionnels par l'expert Kevin Beaumont.
- Le chercheur a déjà publié huit zero-days Microsoft depuis avril, dont trois demeurent non corrigées, ce qui a valu une mise en garde de Redmond contre toute activité malveillante.
- FalconFlank permet de lancer une invite de commande avec les privilèges SYSTEM en abusant de la fonction de remédiation des macros malveillantes Office de CrowdStrike Falcon.
Une faille critique dans Elementor Pro exploitée massivement depuis août
Defiant signale l'exploitation active de la CVE-2026-32475 (CVSS 9.8), une vulnérabilité d'upload de fichier arbitraire dans Elementor Pro, plugin WordPress payant comptant plus de 6 millions d'installations. Les attaques ont démarré après la publication du correctif le 19 août, avec plus de 190 000 tentatives bloquées à ce jour.
Le vecteur repose sur un défaut dans la boucle de validation des formulaires : lorsqu'un champ upload contient un slot vide, la fonction retourne prématurément et ignore la vérification des fichiers suivants. Un attaquant non authentifié peut soumettre un tableau à deux entrées, la première vide déclenchant le retour, la seconde contenant un payload PHP déposé sans contrôle dans /wp-content/uploads/elementor/forms/. La version 4.2.2 corrige la faille. Toutes les versions jusqu'à 4.2.1 restent vulnérables.
Points d'attention
- L'exploitation ne nécessite aucune authentification et aboutit à l'écriture d'un fichier PHP exécutable directement sur le serveur, permettant une compromission totale du site.
- Environ deux tiers des 10 millions d'installations du plugin Elementor tournaient encore sur une version vulnérable au 4 septembre, selon les statistiques WordPress.
- La présence de tout fichier PHP dans le répertoire
/wp-content/uploads/elementor/forms/constitue un indicateur fort de compromission, ce dossier stockant normalement des soumissions de formulaire non exécutables.
Autres actus importantes
- Faille zéro de Magento et Adobe Commerce exploitée pour backdorer des boutiques en ligne
- ZeroBytes : deux arrestations et des alias à démêler
- Microsoft Teams rend le phishing par code QR beaucoup plus difficile
- Le G7 exhorte les organisations à se préparer aux menaces cybernétiques quantiques
Merci d'avoir pris le temps de me lire. Si tu as trouvé cette newsletter utile, n'hésite pas à la partager autour de toi ✉️
À demain pour la prochaine veille 🔐 – Kilian de Cybere