CVE-2026-93372 : dépassement de tampon sur le tas WebGL dans Google Chrome pour Android
HERMES
SCORE DE MENACE HERMES & ÉVASION DE BAC À SABLE SUR MOBILE
Cible :Google Chrome pour Android — Couche d'abstraction graphique ANGLE / WebGL Confiance : 97%
91 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 19 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 19 / 20
Divergence & Justification opérationnelle
Évaluée à CVSS 8.8 et HTS 91 (CRITIQUE). Les dépassements de tampon dans les moteurs graphiques GPU sur mobile permettent d'échapper au bac à sable du moteur de rendu. Déclenchée via une page web malveillante, la faille permet la corruption mémoire du processus GPU et l'exécution de code natif.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-93372: Google Chrome Android WebGL Heap Buffer Overflow GPU Sandbox EscapeVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTGoogle Chromium / V8 Engine
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Google Chromium / V8 Engine documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-93372 | Bulletin de sécurité Google Chrome Android |
| Classe de vulnérabilité | Dépassement de tampon sur le tas (CWE-122 / CWE-120) | Évasion de bac à sable et exécution de code natif |
| Composant affecté | Décompresseur de textures ANGLE / OpenGL ES | Processus GPU Chromium |
| Authentification requise | Aucune (PR:N) | Visite d’une URL hébergeant le code malveillant |
| Interaction utilisateur | Requise (UI:R) | L’utilisateur doit charger la page |
| Impact sur le périmètre | Étendu (S:C) | Sortie du bac à sable vers l’environnement Android hôte |
| Versions affectées | Google Chrome pour Android < 153.0.8010.52 | Flottes d’appareils mobiles Android |
| Cible de remédiation | Google Chrome 153.0.8010.52 | Mise à jour via Google Play Store / MDM |
2. Remédiation & durcissement
Section intitulée « 2. Remédiation & durcissement »- Action immédiate T0 (< 24h) — mettre à jour Chrome pour Android : Déployer Google Chrome 153.0.8010.52 ou version ultérieure.
- Mitigation T0 — désactiver WebGL via politique d’entreprise :
Si le correctif ne peut pas être déployé immédiatement, configurer la stratégie d’entreprise :
{"Disable3DAPIs": true}
3. Renseignement connexe
Section intitulée « 3. Renseignement connexe » Renseignement Logiciel Google Chromium / V8 Consultez les analyses de sécurité et les architectures de protection de Chromium.
Use-After-Free Web Workers (CVE-2026-91749) Analysez la vulnérabilité conjointe publiée dans la même vague de correctifs.
Audit Privé de Stack Vérifiez l'exposition de vos flottes mobiles en toute confidentialité.