11 failles Android et Apple corrigées : le cas du NFC

Google et Apple ont corrigé onze vulnérabilités de sécurité. Deux touchaient Android, dont des appareils Pixel, et neuf l’écosystème Apple. L’une des failles Android pouvait déclencher le téléchargement, l’installation et l’exécution d’une application lorsqu’un téléphone vulnérable approchait d’un tag NFC spécialement préparé, sans confirmation du propriétaire.

Deux failles Android, dont une déclenchée par un tag NFC

La première faille concernait la réception d’instructions par NFC. Un attaquant pouvait préparer un tag capable de transmettre ces instructions. Lorsqu’un appareil vulnérable s’en approchait, le téléphone pouvait télécharger, installer puis lancer une application sans confirmation du propriétaire.

Les correctifs Android de septembre 2026 intègrent la correction de cette faille. Pour vérifier la protection d’un Pixel ou d’un autre appareil Android, consultez la date du dernier correctif de sécurité dans les paramètres du téléphone.

Une seconde faille nécessitait déjà une application installée

La seconde faille Android nécessitait déjà une application installée. Cette application pouvait modifier les réglages réseau sans permission supplémentaire : rejoindre un réseau Wi-Fi choisi par l’attaquant, installer un certificat ou changer les paramètres du proxy.

Le problème apparaissait donc après l’installation de l’application malveillante. Les correctifs de septembre 2026 traitent également ce défaut sur les appareils qui les ont reçus.

Neuf vulnérabilités dans l’écosystème Apple

A person using design software on a laptop, showcasing creative work.
Photo de Ron Lach sur Pexels.

Les neuf autres vulnérabilités concernaient plusieurs niveaux de protection des logiciels Apple, notamment l’élévation de privilèges, la confidentialité et la protection des données.

Des privilèges élevés sur macOS et un risque pour le noyau

Sur macOS, une application malveillante pouvait obtenir les privilèges système les plus élevés. Une autre faille donnait accès à des informations protégées. Dans un autre scénario, des clés d’accès pouvaient être supprimées sans confirmation de l’utilisateur.

Une vulnérabilité du noyau pouvait entraîner une panne de l’appareil ou corrompre la mémoire du noyau.

Apple a publié les correctifs correspondants. Sur les appareils Apple, vérifiez les mises à jour de sécurité proposées par le système et installez-les.

Les vérifications à faire sur son téléphone ou son Mac

person writing bucket list on book
Photo de Glenn Carstens-Peters sur Unsplash.
  1. Ouvrez les réglages de mise à jour. Sur Android comme sur les appareils Apple, recherchez une mise à jour logicielle et installez-la lorsqu’elle est proposée.
  2. Vérifiez la date du correctif Android. La date du dernier correctif permet de contrôler si les mises à jour de septembre 2026 ont été installées.
  3. Vérifiez le support de l’appareil. Un téléphone ou un ordinateur qui ne reçoit plus de mises à jour reste exposé aux vulnérabilités que son fabricant ne peut plus corriger sur ce modèle.

Un correctif ne prouve pas une attaque généralisée

La publication d’un correctif confirme que le défaut a été traité dans une version donnée. Elle ne signifie pas que tous les appareils concernés ont reçu la mise à jour et ne prouve pas qu’ils ont été attaqués. Les éléments disponibles ne permettent pas d’affirmer une exploitation généralisée de la faille NFC ou des vulnérabilités Apple.

La vérification utile est donc concrète : installez les mises à jour proposées, contrôlez la date du correctif Android et vérifiez qu’un appareil ancien reçoit encore des correctifs de son fabricant.

Sources et références scientifiques
  1. Efosa Udinmwen. Sanctioned billion-dollar cybersecurity company from Russia finds 11 vulnerabilities in Google and Apple products, including a nasty one that compromised a device just through a malicious NFC tag. 2026.
  2. Russia live news updates | War in Ukraine – NewsNow.
  3. Google Threat Intelligence Group. The Proliferation of DarkSword: iOS Exploit Chain Adopted by Multiple Threat Actors. 2026.
  4. Groupes de menaces persistantes avancées (APT) et acteurs malveillants | Google Cloud.
  5. Bogdan Gercen. Russian IT specialists helped Google and Apple close 11 vulnerabilities. 2026.
  6. APT28 | Actor Profile | APT Notes by HECAVEX.
  7. Profile: GRU cyber and hybrid threat operationsUK Government · 13 Jul 2026 · Reference record.
  8. APT28 exploit routers to enable DNS hijacking operationsUK National Cyber Security Centre · 7 Apr 2026 · Reference record.
  9. SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacksMicrosoft Threat Intelligence · 7 Apr 2026 · Reference record.
  10. Justice Department Conducts Court-Authorized Disruption of DNS Hijacking Network Controlled by Russian Military IntelligenceUnited States Department of Justice · 7 Apr 2026 · Reference record.
  11. APT28 Leverages CVE-2026-21509 in Operation NeusploitZscaler ThreatLabz · 2 Feb 2026 · Reference record.
  12. Inside the Fix: Analysis of In-the-Wild Exploit of CVE-2026-21513Akamai Security Research · 20 Feb 2026 · Reference record.
  13. GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI ToolsGoogle Threat Intelligence Group · 5 Nov 2025 · Reference record.
  14. AUTHENTIC ANTICS Malware Analysis ReportUK National Cyber Security Centre · 6 May 2025 · Reference record.
  15. Operation RoundPress targeting high-value webmail serversESET Research · 15 May 2025 · Reference record.
  16. Russian GRU Targeting Western Logistics Entities and Technology CompaniesCISA · 21 May 2025 · Reference record.
  17. The Nearest Neighbor Attack: How A Russian APT Weaponized Nearby Wi-Fi Networks for Covert AccessVolexity · 22 Nov 2024 · Reference record.
  18. Analyzing Forest Blizzard's custom post-compromise tool for exploiting CVE-2022-38028 to obtain credentialsMicrosoft Threat Intelligence · 22 Apr 2024 · Reference record.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *