J'utilise Chrome, Firefox et Brave sous Windows. Depuis le 8 septembre, Chrome sort une nouvelle version toutes les deux semaines au lieu de quatre. Officiellement, c'est pour livrer plus vite les nouveautés. En creusant, une deuxième raison apparaît : les outils de sécurité assistés par IA de Google augmentent fortement le volume de correctifs, et Google estime qu'un cycle plus court permet de les livrer plus efficacement.
Mon verdict en 30 secondes
Le passage à deux semaines n'est pas seulement une question de calendrier. Google veut livrer plus vite les nouveautés, mais aussi absorber un volume croissant de correctifs généré notamment par ses outils de sécurité assistés par IA. Et chaque correctif rendu public ouvre une fenêtre que les attaquants peuvent exploiter tant qu'il n'est pas installé chez toi. Pour toi, la conséquence pratique tient en une ligne : laisse Chrome redémarrer quand il te le demande.
Chrome 153 : 272 correctifs de sécurité en sept jours
Les chiffres viennent directement des bulletins officiels de Google, pas de la presse.
Le 8 septembre 2026, Chrome 153 arrive en version stable. Le bulletin de publication liste 230 correctifs de sécurité, dont cinq critiques. Surtout, Google y précise qu'un exploit existe déjà « dans la nature » pour la faille CVE-2026-87491, une écriture hors limites dans V8, le moteur JavaScript du navigateur. Autrement dit, quelqu'un s'en servait avant le correctif.
Une semaine plus tard, le 15 septembre, la mise à jour 153.0.8010.47 ajoute 42 correctifs, dont trois critiques. Ce second bulletin ne signale en revanche aucune exploitation active.
Additionner les deux donne 272 correctifs en sept jours. C'est un chiffre spectaculaire, mais il faut le lire correctement : l'immense majorité de ces failles sont de sévérité moyenne ou faible, et une grande partie a été trouvée par Google en interne. Ce chiffre montre un volume, pas 272 dangers immédiats.
Autre détail qui mérite d'être noté : le zero-day exploité a été signalé par un chercheur humain, Jihyeon Jeong, de l'université nationale de Séoul. L'IA ne fait pas tout.
En mars, Google parlait de fonctionnalités
Le changement de rythme n'a rien d'une surprise. Google l'avait annoncé le 3 mars sur son blog développeurs, dans un billet intitulé « Get features faster with Chrome's two-week release cycle ».
Le discours de l'époque était centré sur la plateforme web : donner plus vite aux développeurs et aux utilisateurs les améliorations de performances, les correctifs et les nouvelles fonctions. La sécurité y apparaît, mais seulement pour rappeler les mises à jour de sécurité hebdomadaires lancées en 2023. Pas un mot sur l'IA, ni sur une hausse du nombre de failles.
En septembre, Google parle d'IA
Six mois plus tard, au lancement effectif de Chrome 153, l'argumentaire a pris une autre couleur. Dans son billet du 8 septembre, Google écrit que les outils automatisés de découverte par IA et les signalements de la communauté produisent davantage de correctifs, et que des cycles plus courts simplifient nettement leur gestion. L'entreprise ajoute que réduire le délai entre l'arrivée d'un correctif dans le code public et sa livraison aux utilisateurs limite la fenêtre d'exploitation. Elle souligne aussi que Microsoft, Mozilla et Brave adoptent le même rythme.
Je ne vois pas là une contradiction. Les deux raisons coexistent, et livrer des fonctionnalités plus vite reste un enjeu réel face aux navigateurs concurrents. Mais le poids relatif des arguments a clairement bougé entre mars et septembre. Et ce déplacement s'explique par ce que Google a publié entre les deux.
Le chaînon manquant : 1 072 bugs corrigés en deux versions
Fin juillet, l'équipe sécurité de Chrome a publié un bilan qui éclaire tout le reste. Dans un billet de son équipe sécurité, Google indique que Chrome 149 et 150 ont corrigé 1 072 bugs de sécurité, soit davantage que les 23 versions précédentes réunies. Selon TechCrunch, ces 23 versions en totalisaient 1 036 sur environ deux ans.
La cause avancée : des modèles de langage intégrés à chaque étape du traitement des vulnérabilités. Google décrit une chaîne où l'IA découvre les failles, trie et reproduit les signalements, puis où un agent propose plusieurs correctifs, un second les critique et d'autres écrivent les tests, avant la revue d'un développeur. Selon Google, des modèles génèrent désormais des correctifs candidats pour la plupart des vulnérabilités. Deux outils conçus avec Google DeepMind et Project Zero, BigSleep et CodeMender, tournent toutes les 24 heures dans l'intégration continue de Chrome, sur l'ensemble des modifications de code soumises.
Et on retrouve cette machinerie dans Chrome 153 : la faille CVE-2026-87542, un use-after-free de sévérité élevée, est créditée dans le bulletin officiel à « Google BigSleep ».
C'est là que le raisonnement devient cohérent. Rapporté au nombre de versions, on passe d'environ 45 bugs de sécurité corrigés par version à plus de 500 : plus de dix fois plus. Avec un tel volume, un cycle de quatre semaines accumule les correctifs en attente. D'où deux semaines pour les versions majeures, avec des mises à jour de sécurité qui restent hebdomadaires. Et Google va plus loin : face à des attaques rapides et assistées par IA, il teste un passage à deux mises à jour de sécurité par semaine.
Pourquoi la vitesse compte : la fenêtre d'exposition
Chromium, le projet open source sur lequel repose Chrome, rend son code et ses correctifs publics. Quand un correctif est intégré au code public, les attaquants peuvent eux aussi l'étudier. Ils peuvent alors comparer l'avant et l'après, comprendre la faille et fabriquer un exploit pour viser les navigateurs pas encore à jour. On parle de faille « N-day » : connue, corrigée dans le code, mais pas encore installée chez l'utilisateur.
Plus le délai entre le correctif public et sa livraison est long, plus cette fenêtre est large. Réduire le cycle de moitié doit, selon Google, aider à la raccourcir. Google travaille aussi sur une mise à jour à chaud, sans redémarrage complet du navigateur. Aujourd'hui, une mise à jour téléchargée n'est réellement appliquée qu'au redémarrage, et ce délai peut prolonger la fenêtre d'exposition.
C'est la même logique que pour les correctifs d'urgence de Windows : une fois qu'un correctif devient public, chaque machine qui ne l'a pas encore reçu reste exposée à une faille que les attaquants peuvent désormais étudier.
→ Voir aussi : Windows 11 : ce que corrige le patch d'urgence de septembre
OpenAI aussi dans les crédits, mais avec prudence
Google n'est pas seul à chasser les failles de Chrome avec l'IA. Dans le bulletin du 8 septembre, la faille CVE-2026-87639, un use-after-free de sévérité élevée dans le composant WebPackaging, est créditée à OpenAI Codex Security, l'outil d'analyse de sécurité d'OpenAI.
OpenAI fournit aussi un exemple distinct, antérieur à Chrome 153. Selon l'entreprise, son modèle GPT-5.6-Cyber a découvert deux vulnérabilités jusque-là inconnues dans V8, qui pouvaient être combinées pour corrompre la mémoire et sortir de la « heap sandbox », une zone d'isolation du moteur. Les chercheurs d'OpenAI ont validé les résultats et les ont transmis à Google, qui a corrigé l'une d'elles sous la référence CVE-2026-15903.
Je m'arrête là volontairement. Plusieurs articles circulent sur d'autres découvertes attribuées aux modèles d'OpenAI, mais je n'ai pas pu relier ces annonces à des correctifs précis de Chrome 153. Je préfère ne rien affirmer que je ne peux pas pointer dans un bulletin officiel.
→ Voir aussi : Le piège des agents IA : tu surveilles la mauvaise chose
Ce que j'en retiens
Faits établis : Chrome 153 inaugure le rythme de deux semaines, a reçu 272 correctifs de sécurité en sept jours, dont un pour une faille déjà exploitée, et ses bulletins créditent nommément des outils IA de Google et d'OpenAI.
Ma conclusion personnelle : le vrai sujet n'est pas le calendrier de Chrome, c'est l'effet d'échelle. Google décrit aujourd'hui une chaîne où une partie croissante de la découverte, du tri et de la correction des vulnérabilités peut être automatisée. Côté défense, c'est une excellente nouvelle. Mais rien n'indique que seuls les défenseurs disposent de ces outils, et c'est pour cette raison que la vitesse de livraison devient aussi importante que la découverte elle-même.
Pour un utilisateur comme toi ou moi, ça ne demande aucune compétence particulière. Juste de ne pas ignorer le bouton « Relancer ».
Comment vérifier que Chrome est à jour
Ouvre le menu à trois points en haut à droite, puis Aide > À propos de Google Chrome. Chrome recherche et télécharge la mise à jour tout seul. Clique ensuite sur Relancer. Au 17 septembre, la dernière mise à jour stable annoncée par Google sous Windows est Chrome 153.0.8010.47/.48. Son déploiement étant progressif, elle peut ne pas encore être proposée à toutes les machines.
Si tu utilises un autre navigateur basé sur Chromium, comme Brave ou Edge, fais la même vérification dans son propre menu : ces navigateurs reposent eux aussi sur Chromium.
FAQ
Pourquoi Chrome sort-il une version toutes les deux semaines ?
Pour livrer plus vite fonctionnalités et correctifs. Google a d'abord présenté le changement comme un moyen d'accélérer l'arrivée des nouveautés, puis a mis en avant l'augmentation du volume de correctifs de sécurité liée à ses outils de découverte assistés par IA.
Combien de correctifs de sécurité Chrome 153 a-t-il reçus ?
272 correctifs de sécurité en sept jours, sur deux mises à jour : 230 le 8 septembre 2026 et 42 le 15 septembre, selon les bulletins officiels de Google. La majorité est de sévérité moyenne ou faible.
La faille exploitée de Chrome 153 a-t-elle été trouvée par une IA ?
Non. CVE-2026-87491, exploitée avant son correctif, a été signalée par un chercheur de l'université nationale de Séoul. L'IA apparaît ailleurs dans les crédits, notamment BigSleep chez Google et Codex Security chez OpenAI.
Est-ce que je dois mettre Chrome à jour manuellement ?
Chrome se met à jour automatiquement, mais le correctif ne s'applique qu'après le redémarrage du navigateur. Si Chrome te propose de relancer, fais-le sans attendre, ou vérifie ta version dans Aide > À propos de Google Chrome.
