L’attaque BlueMoon (nom donné par Proofpoint) enchaîne l’exploitation de trois vulnérabilités pour passer d’une simple page web à l’exécution d’un malware sur une machine Windows. Voici les trois vulnérabilités impliquées :

  • CVE-2026-85046. Une confusion de type dans le compilateur JIT du moteur JavaScript V8 de Chrome. Elle permet au code malveillant de lire et d’écrire dans la mémoire du moteur.
  • CVE-2026-87491. Une seconde faille dans V8, liée à WebAssembly, qui permet de s’échapper du bac à sable de V8 et de charger un shellcode.
  • CVE-2026-85880. Une élévation de privilèges dans le noyau Windows, via le composant ALPC. C’est l’une des deux zero-day corrigées par Microsoft lors du Patch Tuesday de septembre 2026, comme je l’écrivais cette semaine. Elle sert à sortir du processus de rendu sandboxé de Chrome.