Apple corrige une faille CoreGraphics potentiellement exploitée contre des cibles précises

Apple corrige CVE-2026-86950, une faille de CoreGraphics susceptible d’avoir été exploitée dans une attaque très sophistiquée contre des personnes ciblées. Les correctifs sont disponibles dans iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1.

CoreGraphics est un framework graphique utilisé par les systèmes Apple pour afficher des lignes, des formes, des images, du texte et des documents comme les PDF. L’avis de sécurité précise que les tentatives observées concernaient des appareils fonctionnant sous iOS avant iOS 27.

Ce que corrige la faille CoreGraphics

CVE-2026-86950 est une vulnérabilité d’écriture hors limites. Lorsqu’un fichier spécialement conçu est traité, des données peuvent être écrites en dehors de la zone mémoire prévue. Selon les conditions d’exploitation, cette erreur peut permettre l’exécution de code choisi par l’attaquant, provoquer le plantage d’un programme ou entraîner une corruption de données.

La faille touche un composant présent sur plusieurs plateformes, ce qui explique la publication de correctifs pour iOS, iPadOS et macOS. Apple indique que la correction repose sur un meilleur contrôle des limites mémoire.

Le mode de transmission du fichier reste inconnu

Apple n’a pas précisé comment le fichier piégé aurait été transmis. Un contenu de ce type pourrait théoriquement être reçu depuis une page web, une pièce jointe ou une application de messagerie, notamment lorsque l’appareil traite automatiquement un aperçu d’image ou de document. Aucun élément disponible ne permet toutefois d’attribuer cette campagne à WhatsApp ou à un autre service précis.

Une exploitation ciblée, sans preuve d’une campagne massive

person holding white iphone 5 c
Photo de Mediamodifier sur Unsplash.

Apple fait état d’un signalement concernant une attaque « extrêmement sophistiquée » contre des individus ciblés. Cette formulation indique que la vulnérabilité pourrait avoir été exploitée dans des cas réels, mais elle ne donne ni le nombre de victimes ni l’identité des attaquants. Elle ne permet pas non plus de conclure à une campagne visant l’ensemble des utilisateurs.

Apple attribue le signalement à son équipe de sécurité produit de Meta. Cette information ne signifie pas que l’exploitation passait par une application de Meta. Le lien avec un service ou un mode de diffusion précis n’est pas établi.

La National Vulnerability Database attribue à CVE-2026-86950 une note de 8,8 sur 10, dans la catégorie des vulnérabilités à gravité élevée. Ce score décrit le potentiel technique du problème. Il ne signifie pas que tous les appareils concernés ont été compromis.

Les versions à installer sur iPhone, iPad et Mac

Les versions diffusées pour corriger CVE-2026-86950 sont les suivantes :

  • iOS 26.7.1 pour les iPhone concernés par la branche iOS 26;
  • iPadOS 26.7.1 pour les iPad compatibles;
  • macOS Tahoe 26.7.1;
  • macOS Sequoia 15.8.1.

Pour l’iPad, les modèles concernés comprennent notamment l’iPad Pro 12,9 pouces de troisième génération et les modèles ultérieurs, l’iPad Pro 11 pouces de première génération et les modèles ultérieurs, l’iPad Air de troisième génération et les modèles ultérieurs ainsi que l’iPad mini de cinquième génération et les modèles ultérieurs.

Les versions iOS 27 et macOS 27 ne semblent pas concernées d’après l’avis de sécurité. Les utilisateurs doivent donc vérifier la branche installée sur leur appareil et appliquer la mise à jour correspondant à cette branche, plutôt que chercher à installer une version ancienne manuellement.

Vérifier la mise à jour

Sur un iPhone ou un iPad, ouvrez les réglages de mise à jour logicielle et vérifiez la version proposée. Sur un Mac, consultez également la mise à jour de macOS. Si l’une des versions correctives est disponible pour votre appareil, installez-la sans attendre une prochaine mise à jour ordinaire.

Les personnes ciblées par des logiciels espions doivent réagir rapidement

Female journalist reporting live from a crime scene with police and cameraman.
Photo de cottonbro studio sur Pexels.

Les attaques de logiciels espions très ciblées concernent notamment des personnes dont l’activité donne accès à des informations sensibles. Le CERT-FR cite les journalistes, les avocats, les militants, les responsables politiques, les hauts fonctionnaires et certains dirigeants de secteurs stratégiques.

Depuis 2021, Apple envoie des notifications aux personnes qu’elle estime ciblées par ce type d’opération. L’alerte peut apparaître dans iMessage, par courriel et lors de la connexion au compte iCloud. Le CERT-FR précise que plusieurs mois peuvent s’écouler entre la tentative de compromission et la notification, avec un délai variable selon les cas.

La réception d’une notification signifie qu’au moins un appareil associé au compte iCloud a potentiellement été ciblé. Elle demande une réaction rapide et ne doit pas être traitée comme une simple invitation générale à mettre à jour son téléphone.

Le mode Isolement complète la mise à jour

Apple propose depuis iOS 16, iPadOS 16 et macOS Ventura un mode Isolement destiné aux personnes exposées à des attaques très sophistiquées. Cette fonction facultative ajoute des protections spécifiques pour réduire les possibilités d’exploitation.

Le mode Isolement peut être pertinent après une notification de menace ou lorsqu’une personne pense être visée en raison de son activité. Il ne remplace pas la correction de CVE-2026-86950 : pour les versions concernées, l’installation de la mise à jour reste la première mesure à prendre.

Sources et références scientifiques
  1. Sead Fadilpašić. Apple patches CoreGraphics zero-day used in ‘extremely sophisticated’ targeted attacks on iOS devices. 2026.
  2. Rapport menaces et incidents – CERT-FR.
  3. À propos des notifications de menace Apple et de la protection contre les logiciels espions mercenaires.
  4. À propos du Mode Isolement.
  5. Installer les mises à jour de sécurité urgentes automatiquement sur iOS.
  6. Hygiène numérique des téléphones mobiles.
  7. Eduard Kovacs. Apple Patches Zero-Day Linked to ‘Extremely Sophisticated Attack’. 2026.
  8. Mises à jour de sécurité Apple – Assistance Apple (FR).
  9. Apple poursuit son engagement sans pareil afin de protéger les utilisateurs contre les attaques très ciblées de logiciels espions mercenaires. 2022.
  10. iOS 26.3 corrige une faille de sécurité importante exploitée dans des attaques ciblées. 2026.
  11. Apple fixes two zero-days exploited in targeted iPhone attacks.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *