Apple corrige une faille mémoire de CoreGraphics liée à des attaques ciblées contre des iPhone
Apple corrige CVE-2026-86950, faille CoreGraphics permettant l'exécution de code via fichier malveillant, exploitée en attaques ciblées sur iPhone.
Image d’illustration générée par IA
Apple a corrigé une vulnérabilité de sécurité mémoire dans CoreGraphics qui aurait pu être exploitée contre certaines personnes dans le cadre d’attaques très sophistiquées. La faille, CVE-2026-86950, peut permettre l’exécution de code arbitraire lorsqu’un appareil traite un fichier spécialement conçu à cet effet.
Apple indique que les tentatives d’exploitation signalées visaient des appareils exécutant une version d’iOS antérieure à iOS 27. L’entreprise n’a pas précisé combien de personnes ont été ciblées, si les tentatives de compromission ont abouti ni quand ces activités ont débuté.
La date exacte de publication des mises à jour de sécurité n’est pas connue. Meta Product Security a découvert et signalé la vulnérabilité.
Un fichier malveillant peut écrire au-delà de la mémoire allouée
CVE-2026-86950 est une vulnérabilité d’écriture hors limites dans CoreGraphics, le framework d’Apple chargé du rendu et du traitement des contenus graphiques.
Une écriture hors limites se produit lorsqu’un logiciel inscrit des données en dehors de la zone mémoire allouée à une opération. Selon la disposition de la mémoire environnante et le degré de contrôle dont dispose l’attaquant sur les données écrites, cette corruption peut faire planter le processus concerné ou modifier le déroulement de l’exécution.
Pour cette vulnérabilité, Apple indique que le traitement d’un fichier malveillant spécialement conçu peut entraîner l’exécution de code arbitraire. L’entreprise a corrigé le défaut sous-jacent en renforçant la vérification des limites, afin d’empêcher CoreGraphics d’écrire au-delà de la zone mémoire prévue.
La vulnérabilité a obtenu un score CVSS 3.1 de 8,8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Ce vecteur décrit une attaque accessible par le réseau, de faible complexité, ne nécessitant aucun privilège préalable, mais une interaction de l’utilisateur. Une exploitation réussie pourrait fortement compromettre la confidentialité, l’intégrité et la disponibilité. Apple n’a pas précisé quelle action la cible doit effectuer, quels formats de fichier sont concernés ni quels parcours applicatifs permettent d’atteindre le code vulnérable de CoreGraphics.
Aucun code d’exploitation, indicateur technique ni compte rendu détaillé des attaques signalées n’a été rendu public. Apple n’a pas non plus indiqué si CVE-2026-86950 faisait partie d’une chaîne d’exploitation plus longue, par exemple une combinaison d’exécution de code et d’évasion du bac à sable ou d’une vulnérabilité d’élévation de privilèges.
Les mises à jour concernent les iPhone, iPad et deux branches de macOS
Apple a publié des correctifs pour trois branches de systèmes d’exploitation :
- iOS 26.7.1 et iPadOS 26.7.1
- iPhone 11 et modèles ultérieurs
- iPad Pro 12,9 pouces, 3e génération et modèles ultérieurs
- iPad Pro 11 pouces, 1re génération et modèles ultérieurs
- iPad Air, 3e génération et modèles ultérieurs
- iPad, 8e génération et modèles ultérieurs
- iPad mini, 5e génération et modèles ultérieurs
- macOS Tahoe 26.7.1
- Mac exécutant macOS Tahoe
- macOS Sequoia 15.8.1
- Mac exécutant macOS Sequoia
Apple n’a pas publié de tableau distinct des versions concernées qui recenserait toutes les versions vulnérables. Dans son avis, l’entreprise mentionne spécifiquement des personnes ciblées qui utilisaient une version d’iOS antérieure à iOS 27, mais elle a également publié des correctifs pour iPadOS et macOS.
Cette distinction est importante. Les attaques signalées visaient des versions antérieures d’iOS, tandis que l’étendue des correctifs laisse penser que le code vulnérable de CoreGraphics est présent sur plusieurs plateformes Apple. Cela ne signifie pas que des iPad ou des Mac ont été visés.
Les utilisateurs ciblés sont les plus exposés dans l’immédiat
La formulation d’Apple laisse penser qu’il s’agissait d’une opération ciblée plutôt que d’une exploitation à grande échelle. La description d’attaques très sophistiquées dirigées contre certaines personnes évoque une sélection minutieuse des cibles, même si Apple n’a attribué ces activités à aucun acteur ni nommé le groupe concerné.
L’absence d’exploit rendu public ne diminue pas l’urgence d’installer le correctif. Une fois une vulnérabilité documentée et corrigée, les attaquants peuvent comparer les composants corrigés et non corrigés pour repérer les changements de code concernés. Cette démarche peut accélérer le développement d’exploits indépendants.
Les utilisateurs doivent installer la mise à jour correspondante à l’aide du mécanisme habituel de mise à jour du système d’exploitation. Les organisations qui gèrent un parc Apple devraient vérifier la version effectivement installée, plutôt que de se fier uniquement à l’envoi d’une commande de mise à jour.
Aucune solution de contournement n’a été communiquée pour les systèmes qui ne peuvent pas être mis à niveau. Aucun indicateur de compromission, nom de fichier malveillant, hachage, domaine ou schéma de processus n’a été publié. Les défenseurs ne disposent donc d’aucun élément propre à cette vulnérabilité pour orienter leurs recherches.
Pour les utilisateurs à haut risque potentiellement exposés, un examen classique des terminaux pourrait également ne pas suffire. Les informations disponibles ne précisent pas où rechercher des traces d’exploitation ni si une attaque réussie laisserait des traces persistantes.
CVE-2026-86950 ne figure pas dans le catalogue KEV de la CISA
Au 28 septembre 2026, CVE-2026-86950 ne figure pas dans le catalogue des vulnérabilités exploitées connues (KEV) de l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA). Il n’y a donc pas de délai de remédiation KEV associé à cette faille.
Ce statut ne doit pas être confondu avec la déclaration d’Apple. L’entreprise affirme avoir connaissance d’un signalement selon lequel la vulnérabilité aurait pu être exploitée, mais la CISA ne l’a pas inscrite au programme KEV dans les données disponibles.
Une inscription au catalogue KEV a des conséquences opérationnelles pour les agences fédérales civiles américaines, car elle impose un calendrier de remédiation en vertu des directives de la CISA. L’absence de la faille dans ce catalogue ne signifie pas qu’elle n’a pas été exploitée, d’autant qu’Apple a reconnu avoir reçu un signalement faisant état d’attaques ciblées.
Une précédente faille mémoire d’Apple a été inscrite au catalogue KEV
Cette affaire fait suite à une autre vulnérabilité de corruption de mémoire touchant Apple, associée à des opérations de ciblage sophistiquées. CVE-2026-20700 concerne dyld, l’éditeur de liens dynamique d’Apple, et pourrait permettre à un attaquant disposant déjà de la capacité d’écrire en mémoire d’exécuter du code arbitraire.
CVE-2026-20700 a obtenu un score CVSS 3.1 de 7,8, avec le vecteur suivant :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
La NVD la classe comme CWE-119 et recense les versions suivantes comme concernées :
- Apple iPadOS antérieur à 26.3
- iPhone OS antérieur à 26.3
- macOS antérieur à 26.3
- tvOS antérieur à 26.3
- visionOS antérieur à 26.3
- watchOS antérieur à 26.3
Apple a corrigé cette vulnérabilité dans iOS et iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3 et watchOS 26.3. La date exacte de publication de cette précédente mise à jour n’est pas connue.
La CISA a ajouté CVE-2026-20700 au catalogue KEV le 12 février 2026 et fixé au 5 mars 2026 la date limite de remédiation pour les agences fédérales américaines. Elle leur a demandé d’appliquer les mesures d’atténuation du fournisseur, de suivre les directives BOD 22-01 applicables aux services cloud ou de cesser d’utiliser le produit si aucune mesure d’atténuation n’était disponible.
Deux autres vulnérabilités Apple ont été signalées dans le cadre de la même campagne : CVE-2025-14174 et CVE-2025-43529. Toutes deux ont obtenu un score CVSS de 8,8 et présentent le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
CVE-2025-14174 a été inscrite au catalogue KEV le 12 décembre 2025, avec une date limite de remédiation fixée au 2 janvier 2026 pour les agences fédérales. CVE-2025-43529 l’a suivie le 15 décembre 2025, avec une échéance au 5 janvier 2026. Pour les deux vulnérabilités, la CISA a prescrit l’application des mesures d’atténuation du fournisseur, des mesures BOD 22-01 applicables aux services cloud ou l’abandon du produit en l’absence de solution d’atténuation.
CVE-2026-86950 s’inscrit donc dans une tendance bien établie : des failles de sécurité mémoire touchant Apple ont été associées à des opérations de ciblage avancées, et plusieurs vulnérabilités connexes ont ensuite entraîné des obligations de remédiation pour les agences fédérales. Pour la nouvelle faille de CoreGraphics, installer les mises à jour disponibles reste la seule mesure de protection communiquée.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-43529Élevée8.8A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.2, iOS 18.7.3 and iPadOS 18.7.3, iOS 26.2 and iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. Processing maliciously crafted web content may lead to arbitrary code execution.
- CVE-2025-14174Élevée8.8Out of bounds memory access in ANGLE in Google Chrome on Mac prior to 143.0.7499.110 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-86950Élevée8.8An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 26.7.1 and iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. Processing a maliciously crafted file may lead to arbitrary code execution. Apple is aware of a report that this issue may have bee
- CVE-2026-20700Élevée7.8A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issu




