Apple s’occupe en urgence d’une faille zero-day signalée par Meta

Pour iOS, iPadOS et macOS, Apple publie des mises à jour de sécurité afin de corriger une vulnérabilité zero-day qui est référencée CVE-2026-86950.
Découverte et signalée par l’équipe de sécurité des produits de Meta, cette faille de sécurité est exploitée dans des attaques actives. L’attaque est qualifiée d’extrêmement sophistiquée et contre des individus spécifiquement ciblés sur des version d’iOS antérieures à iOS 27.
Quelle est la nature de cette faille ?
La vulnérabilité réside dans CoreGraphics, un framework essentiel des systèmes d’exploitation d’Apple. CoreGraphics gère le rendu graphique vectoriel en 2D, l’affichage des images et le dessin du texte.
Le bug de sécurité est de type » out-of-bounds write « , ce qui signifie qu’un attaquant peut écrire des données en dehors de la mémoire allouée à une application. Via le traitement d’un fichier malveillant, l’exploitation réussie de la vulnérabilité peut entraîner l’exécution de code arbitraire sur l’appareil de la victime.
Apple précise simplement avoir résolu le problème avec une vérification améliorée des limites. Les correctifs sont disponibles dans iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1. Les appareils concernés incluent les iPhone 11 et ultérieurs.
Mystère sur le contexte des cyberattaques
Apple reste discret sur les détails des attaques et la méthode de diffusion d’un fichier spécialement conçu. Néanmoins, le vocabulaire employé dans l’avis de sécurité fait penser à l’implication d’acteurs étatiques ou de groupes d’attaquants très organisés.
CVE-2026-86950 est la deuxième vulnérabilité zero-day corrigée par Apple depuis le début de l’année, après CVE-2026-20700 en février et un signalement par le Threat Analysis Group (TAG) de Google. Pour le moment, c’est moins que les sept vulnérabilités zero-day de 2025.
Un projet web ou mobile en tête ?
Démarrer un projet