voteinutile.fr logo

Patch Tuesday de juillet : Firefox et Chrome corrigent des failles critiques déjà armées

Quand le code d’exploitation traîne déjà dans la nature, il ne s’agit plus de « peut-être plus tard ». Mozilla, Google, Adobe et Broadcom ont publié en juillet 2026 une salve de correctifs pour des failles critiques touchant Firefox, Chrome, ColdFusion et VMware. Deux des vulnérabilités de Firefox disposent déjà d’un code d’exploitation public. De quoi transformer le sacro-saint « je redémarrerai le navigateur plus tard » en pari risqué.

Points clés

  • Firefox 152.0.6 corrige deux failles critiques (CVE-2026-15718 et 15719) déjà accompagnées de code d’exploitation public
  • Chrome patche un use-after-free critique dans son infrastructure graphique Ozone (CVE-2026-15764)
  • Adobe corrige 11 failles critiques dans ColdFusion, dont six notées au maximum CVSS 10.0
  • Broadcom publie des correctifs VMware visant postes clients et serveurs exposés

Firefox : deux failles critiques et du code d’exploitation dans la nature

Mozilla a publié Firefox 152.0.6 le 14 juillet 2026 pour boucher deux failles critiques, référencées CVE-2026-15718 et CVE-2026-15719. L’éditeur reconnaît dans son avis de sécurité l’existence d’un code d’exploitation public pour les deux, sans avoir constaté d’attaque active à ce stade.

La première faille est un problème de pointeur invalide dans le composant JavaScript : WebAssembly. La seconde vise le composant DOM : Navigation et l’isolement de sites, un pilier de la protection contre les fuites entre onglets. Les deux écopent d’un niveau d’impact critique.

Mozilla : « Nous savons que du code d’exploitation est public, mais nous n’avons pas connaissance d’attaques exploitant cette faille dans la nature. »

Les correctifs couvrent les branches concernées par la mise à jour, ainsi que les déclinaisons ESR mentionnées dans les bulletins associés. « Pas d’attaque en cours » n’est pas « pas d’attaque possible » : avec un exploit public, la fenêtre se referme vite.

Chrome, ColdFusion et VMware complètent le tableau

Google a de son côté déployé une mise à jour de Chrome dans son canal de juillet 2026. Le journal de publication mentionne au moins une faille critique, CVE-2026-15764, un use-after-free dans Ozone, l’infrastructure graphique du navigateur.

Adobe a corrigé ColdFusion, avec un bilan salé relayé par plusieurs publications de veille technique : 11 vulnérabilités critiques, dont six notées au maximum absolu, CVSS 10.0. Le reste concerne élévation de privilèges, lecture arbitraire de fichiers et contournements de sécurité. Broadcom, enfin, a publié des correctifs pour VMware, avec des risques de compromission côté postes clients comme côté serveurs exposés.

Un juillet chargé pour les administrateurs

Le lot réunit des produits aux usages très différents mais avec un point commun : des composants nichés au cœur de l’exécution, de l’affichage ou de la navigation. Firefox et Chrome verrouillent les environnements de navigation, Adobe ferme des portes d’entrée sur les serveurs ColdFusion et Broadcom colmate des briques VMware omniprésentes dans les infrastructures de virtualisation.

Pour les administrateurs, la présence de code d’exploitation public sur Firefox rebat les priorités. Repousser un redémarrage de navigateur reste tentant. C’est aussi la meilleure façon d’offrir une porte grande ouverte à qui aura lu le même bulletin.

Commentaires