la-presse.ch

Quotidien suisse Samedi 3 octobre 2026 Édition de 13h, technologie

Prochaine publication le 3 octobre 2026 à 17h

Une · Chrome · Sécurité

Chrome 154.0.8037.97/.98 : 11 correctifs, WebGL critique

Le 1.10, Google publie le Stable Channel Update pour Chrome 154.0.8037.97/.98 (Windows/Mac) et 154.0.8037.97 (Linux) : 11 correctifs de sécurité. Les CVE associées sont publiées vers le 2.10. En tête : CVE-2026-103628, écriture hors limites dans WebGL (Critical, CVSS 9.6) — une page HTML conçue à cet effet peut exécuter du code hors sandbox. Consigne : mettre à jour immédiatement. Pas de PoC ici.

Parmi les correctifs High : CVE-2026-103625, type confusion dans V8 (exécution de code dans le sandbox) ; CVE-2026-103624, use-after-free dans Contextual Tasks sur Windows (fuite hors sandbox depuis un renderer déjà compromis). Autres High : FileSystem, Compositing, FedCM, Skia, SVG, MediaStream, WebRTC. Un Medium : fuite d’information SVG. Google n’indique pas d’exploitation active pour ce lot ; plusieurs bugs restent restreints jusqu’à déploiement large.

Versions : tout Chrome < 154.0.8037.97 est concerné pour le WebGL critique. Correctif : canal Stable 154.0.8037.97 ou ultérieur (déploiement progressif). Fil : blog Chrome Releases 1.10, OpenCVE / enregistrements CVE du 2.10.

Sources : Chrome Releases — Stable Channel Update for Desktop, 01.10.2026 · OpenCVE — CVE-2026-103628 · OpenCVE — CVE-2026-103625 · CVE.org — CVE-2026-103624

Sécurité · Zammad · KEV

Zammad : CVE-2026-102489 / 102490 enchaînées, KEV CISA

Deux failles Zammad, exploitées en chaîne lors de la compromission du DIVD (21.09), entrent au catalogue KEV de la CISA le 2.10 : CVE-2026-102489 (session fixation / hijack menant à une RCE sous l’utilisateur zammad, CVSS 9.4) et CVE-2026-102490 (élévation locale zammad→root, CVSS 9.4). Versions concernées pour la RCE : 6.3.0–6.5.4 (présente aussi en 7.0.0–7.1.3 mais non exploitable selon DIVD et Zammad, conditions d’environnement). LPE : signalée sur une plage large (v1.5.0 à v7.1.0-alpha). Échéance fédérale US (BOD) : 5.10.2026.

Zammad recommande la mise à niveau vers 7.2.0 (stable courant) ; le durcissement lié à 102489 y est inclus. DIVD conseille upgrade vers la branche 7 ou mise hors ligne, et fournit un script de contrôle des journaux. Pas de détail d’exploitation ici. Cas DIVD-2026-00015 ; couverture SecurityWeek 1.10.

Sources : DIVD CSIRT — DIVD-2026-00015 · CISA — KEV alert, 02.10.2026 · Community Zammad — avis 01–02.10.2026 · SecurityWeek, 01.10.2026

Noyau · Linux · Réseau

Linux 7.3-rc6 : lot net (Bluetooth, Wi‑Fi, netfilter)

Vers le 1.10, Paolo Abeni (Red Hat) envoie le pull networking pour Linux 7.3-rc6 : corrections « légitimes » côté pile réseau — lectures hors limites (slab), pilotes filaires et Wi‑Fi, Bluetooth, netfilter — alors que la stabilisation de 7.3 se poursuit (sortie stable attendue dans environ trois semaines).

Point de processus : face au volume de patches et rapports poussés par des agents IA/LLM, l’équipe networking se dit « complètement submergée » et commence à rediriger des correctifs non urgents vers le cycle 7.4 plutôt que de les forcer dans 7.3. Autre note du lot : mise à jour de l’entrée maintainers liée au départ d’Eric Dumazet de Google. Fil : pull netdev / Phoronix 1.10.

Sources : Phoronix — Networking fixes for Linux 7.3-rc6, 01.10.2026 · kernel.org — linux.git (torvalds)

Technique · Atelier

Processus navigateur, GPU et sandbox : où WebGL se place

L’une Chrome (CVE-2026-103628, écriture hors limites WebGL → code hors sandbox) rappelle une architecture souvent résumée trop vite. Atelier pédagogique sur le modèle multi-processus Chromium et le rôle du GPU process — pas un guide d’exploitation.

Un site ≠ un OS. Chromium sépare le navigateur (processus privilégié : fenêtres, réseau, disque, IPC) des renderers (un ou plusieurs processus qui exécutent HTML/JS/CSS d’une origine). Le renderer tourne dans un sandbox OS : peu de syscalls, peu de droits fichier/réseau. Une faille V8 « dans le sandbox » (ex. type confusion CVE-2026-103625) compromet surtout ce compartiment ; pour atteindre le bureau de l’utilisateur, il faut encore une sandbox escape.

Le GPU process, pont sensible. WebGL, Canvas accéléré, compositing et une partie de Skia passent par un processus GPU dédié, qui parle aux pilotes et à l’API graphique du système. Ce processus est plus privilégié qu’un renderer : il manipule des buffers, des commandes GPU et des surfaces partagées. Une corruption mémoire dans la couche WebGL (OOB write) peut donc, selon le chemin de confiance, sortir du sandbox renderer et atteindre un contexte plus large — d’où la sévérité Critical de CVE-2026-103628, distincte d’une RCE « sandboxée » V8.

Lire une note de sécurité. « Inside the sandbox » vs « outside the sandbox » n’est pas du marketing : c’est le périmètre d’impact. Contextual Tasks UAF (CVE-2026-103624, Windows) illustre un autre axe : bug dans un composant UI/feature qui, combiné à un renderer déjà compromis, élargit le blast radius. Mettre à jour le navigateur reste le levier principal ; désactiver WebGL n’est qu’un contournement temporaire vendor-documenté, pas une architecture de défense. Atelier pédagogique, pas un guide d’exploitation.

Sources : Chrome Releases, 01.10.2026 · OpenCVE — CVE-2026-103628 — atelier pédagogique, pas un guide d’exploitation

Brèves

gVisor : donation à la CNCF (Sandbox)

Le 2.10, Google annonce la donation du projet gVisor (runtime conteneur userspace, Apache 2.0) à la CNCF, avec passage prévu en statut Sandbox. Application acceptée fin septembre ; gouvernance vers un modèle mainteneurs (Ant Group, Modal, Tines cités) ; dépôt à terme hors org google. Objectif affiché : adoption élargie, patches perf upstream, contribution hors hyperscalers. Court terme : peu de changement pour les utilisateurs.

Source : gVisor Blog — gVisor is being donated to CNCF, 02.10.2026

Qubes OS 4.3.2 : Fedora 44, kernel-latest 7.2

Le 2.10, le projet Qubes publie la patch release 4.3.2 : ISO à jour consolidant correctifs depuis 4.3. Nouveautés notables : template Fedora par défaut en 44 ; kernel-latest en Linux 7.2 ; correctifs de sécurité et bugs. Les installs 4.3 existantes se mettent à jour normalement. Rappel : Qubes 4.2 est en fin de vie — migration vers 4.3 recommandée. Summit Berlin 30.10–1.11.2026.

Source : Qubes OS — 4.3.2 released, 02.10.2026