Aller au contenu
Beveiligingsnieuws

Mises à jour Chrome Firefox : corrigent des dizaines de failles

Les mises à jour Chrome Firefox s’enchaînent et cette fois, l’addition est salée. Google et Mozilla annoncent de nouveaux correctifs qui traitent de nombreuses vulnérabilités, allant de failles critiques à des problèmes de sévérité élevée. Pour les utilisateurs, l’objectif est clair : réduire la surface d’attaque en installant rapidement les versions mises à jour.

Ces publications concernent principalement le navigateur Chrome côté Google, et Firefox côté Mozilla. Dans l’écosystème de Mozilla, les correctifs s’étendent aussi à Thunderbird et à plusieurs versions ESR, ce qui permet de toucher différents profils d’utilisateurs, du grand public aux environnements plus contrôlés.

Firefox 154 corrige 58 vulnérabilités

Mozilla a publié Firefox 154 sur le canal stable. L’éditeur indique des correctifs pour 58 CVE, dont 20 failles classées en haute sévérité. Parmi ces dernières, une part importante concerne la sécurité de la mémoire. Ce type de défaut peut être exploité pour provoquer des comportements inattendus, pouvant aller jusqu’à l’exécution de code.

Dans l’ensemble des correctifs annoncés, Mozilla cite plusieurs catégories de problèmes à fort impact :

  • six défauts de type use-after-free ;
  • six vulnérabilités liées à l’élévation de privilèges ;
  • deux failles d’exposition d’informations ;
  • une faiblesse permettant une échappée de sandbox ;
  • un problème lié à l’isolation des sites ;
  • une faiblesse de contournement de mitigation.

Au-delà des vulnérabilités déjà référencées, Mozilla mentionne également des bugs identifiés en interne qui conduisent à de la corruption mémoire et à d’autres défauts de sécurité. Dans ce lot, trois CVE auraient été attribuées collectivement.

Thunderbird 154 et les versions ESR reçoivent aussi des correctifs

En parallèle de la mise à jour navigateur, Mozilla annonce le déploiement de Thunderbird 154. Cette version inclut des correctifs pour 55 vulnérabilités. Autrement dit, l’effort de patching ne se limite pas à la navigation web : il s’étend à un logiciel de messagerie, souvent utilisé en parallèle de navigateurs et d’applications web.

Mozilla publie aussi des mises à jour pour plusieurs branches ESR (Extended Support Release). Sont concernées les versions Firefox ESR 115.39, Firefox ESR 140.14, Firefox ESR 153.1, ainsi que Thunderbird 140.14 et Thunderbird 153.1. Le point commun : des correctifs destinés à traiter de nombreuses vulnérabilités.

Chrome 151 corrige 15 vulnérabilités, dont deux critiques

Côté Google, l’annonce porte sur une mise à jour Chrome 151 qui corrige 15 vulnérabilités. Parmi elles, deux sont classées critiques, avec mention de défauts de type buffer overflow dans des composants liés à WebGL et à Dawn.

Les treize autres failles corrigées sont classées en haute sévérité et couvrent un ensemble de scénarios variés. Google liste notamment des défauts d’implémentation inappropriée, des problèmes liés au suivi de liens, des conditions de course, des erreurs de résolution de références, des use-after-free, des usages de ressources non initialisées, des débordements de tampon, des erreurs de calcul, des fuites d’informations et des problèmes de confusion de type.

Un élément important dans la communication de Google : onze de ces vulnérabilités auraient été trouvées par l’entreprise, tandis que quatre auraient été découvertes et signalées par des chercheurs externes. Pour le moment, Google ne détaille pas les montants des primes prévues dans le cadre du bug bounty.

Quelles versions sont concernées et quand installer ?

Google indique que le déploiement de la dernière version de Chrome est en cours. Les versions annoncées sont :

  • Windows et macOS : 151.0.7922.169 / .170 ;
  • Linux : 151.0.7922.169.

Pour les utilisateurs, le conseil pratique reste le même : vérifier que le navigateur est bien à jour dès que possible. Les mises à jour de sécurité sont conçues pour corriger des failles susceptibles d’être exploitées, et le temps entre la publication et l’installation joue un rôle dans le risque.

Pourquoi ces correctifs sont importants

Les annonces ne se contentent pas de mentionner un nombre élevé de CVE : elles soulignent aussi des classes de vulnérabilités qui reviennent fréquemment dans des scénarios d’exploitation. Les défauts impliquant la corruption mémoire, les problèmes use-after-free ou encore les faiblesses d’escalade de privilèges peuvent permettre à un attaquant de contourner des protections et d’obtenir plus de contrôle que prévu.

De plus, certaines failles citées touchent des mécanismes sensibles comme la sandbox et l’isolation des sites. Dans ces contextes, l’enjeu est double : limiter l’impact potentiel d’un navigateur compromis et rendre plus difficile la progression d’un attaquant une fois une étape franchie.

Bonnes pratiques pour réduire le risque

Au-delà du simple “mettre à jour”, quelques réflexes aident à sécuriser l’usage quotidien :

  • Installer dès que possible les versions annoncées, surtout quand il s’agit de failles critiques.
  • Conserver les logiciels annexes à jour (par exemple Thunderbird côté Mozilla), car l’écosystème logiciel peut exposer des surfaces additionnelles.
  • Vérifier les environnements ESR lorsque vous utilisez une version à support étendu : les correctifs sont parfois publiés pour des branches spécifiques.
  • Surveiller les mises à jour proposées par vos navigateurs et ne pas les remettre systématiquement.

Ces mesures ne remplacent pas une stratégie de sécurité globale, mais elles contribuent directement à réduire les risques liés à l’exploitation de vulnérabilités connues.

À retenir

En résumé, les mises à jour Chrome Firefox publiées récemment visent un objectif : corriger rapidement des dizaines de vulnérabilités, dont plusieurs classées critiques ou à haute sévérité. Firefox 154 traite 58 CVE et des défauts sensibles pour la mémoire, tandis que Chrome 151 corrige 15 vulnérabilités, dont deux buffer overflows critiques. Dans le même mouvement, Mozilla étend les correctifs à Thunderbird et à plusieurs versions ESR.

La meilleure action à court terme reste simple : mettez à jour vos navigateurs et logiciels concernés dès que vous y avez accès, afin de bénéficier au plus vite des protections renforcées.

Source: https://www.securityweek.com/chrome-firefox-updates-patch-dozens-of-vulnerabilities/