Apple aggiorna macOS, iOS e iPadOS: decine di falle in WebKit, kernel e rete
Vulnérabilités

Image d’illustration générée par IA

Apple met à jour macOS, iOS et iPadOS : des dizaines de failles dans WebKit, le noyau et le réseau

Apple corrige des dizaines de failles dans macOS, iOS et iPadOS, notamment dans WebKit, le noyau et le réseau, pour renforcer la sécurité.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Un nouveau cycle de correctifs pour les systèmes Apple

Apple a publié le 18 août 2026 un nouveau cycle de mises à jour de sécurité pour macOS, iOS et iPadOS. La plupart des interventions concernent WebKit, le moteur qui sert de base à Safari, mais les correctifs touchent également des composants système ayant accès à la mémoire, aux communications et au noyau.

Les impacts décrits comprennent des plantages, une corruption de la mémoire, la divulgation d’informations sensibles, un contournement de la sandbox, l’exfiltration de données entre différentes origines et l’exécution arbitraire de code. Certaines vulnérabilités peuvent également compromettre la mémoire du noyau ou permettre l’accès à des données confidentielles de l’utilisateur.

Apple n’a pas indiqué que ces failles avaient été exploitées dans des attaques réelles. L’absence de confirmation ne réduit toutefois pas la priorité de ces mises à jour : WebKit est exposé lors de la navigation, tandis que le noyau et les composants réseau fonctionnent à des niveaux privilégiés du système.

macOS Tahoe 26.6.2 corrige 28 vulnérabilités

La mise à jour macOS Tahoe 26.6.2 corrige 28 vulnérabilités au total. Parmi elles, 21 concernent WebKit et peuvent provoquer le plantage de Safari ou de ses processus associés, une corruption de la mémoire et la divulgation d’informations sensibles.

Une faille de mémoire dans un moteur de rendu peut devenir particulièrement dangereuse lorsqu’elle est atteinte via une page web, un contenu intégré ou une publicité manipulée. Le bulletin ne précise pas de chaîne d’attaque particulière et ne confirme pas qu’une exécution automatique de code soit possible au moyen de ces failles. Les impacts déclarés restent néanmoins compatibles avec des scénarios dépassant le simple blocage du navigateur.

Les sept autres vulnérabilités concernent Audio, ImageIO, IOGPUFamily et le noyau. Les effets potentiels comprennent :

  • la divulgation d’informations ;
  • un déni de service ;
  • l’exécution arbitraire de code ;
  • la corruption de la mémoire ;
  • l’arrêt ou l’instabilité du système ;
  • l’exposition ou la modification de la mémoire du noyau.

Le noyau et IOGPUFamily sont des composants particulièrement sensibles, car ils gèrent des fonctions essentielles du système d’exploitation et du matériel. Une attaque réussie à ces niveaux pourrait offrir des capacités plus étendues que la compromission d’une seule application.

iOS 26.6.1 et iPadOS 26.6.1 corrigent également un problème dans Telephony

iOS 26.6.1 et iPadOS 26.6.1 incluent les 28 mêmes correctifs que macOS Tahoe 26.6.2. Les appareils mobiles bénéficient toutefois d’un correctif supplémentaire pour le composant Telephony.

La vulnérabilité pourrait permettre de contourner l’authentification IPSec et d’intercepter le trafic réseau. IPSec protège les communications grâce à des mécanismes d’authentification et de chiffrement ; contourner le contrôle d’authenticité peut donc exposer le trafic à une interception ou à une manipulation, selon la configuration et le contexte opérationnel.

Le bulletin ne précise pas quels modèles d’iPhone ou d’iPad sont concernés et ne décrit pas les conditions nécessaires à l’exploitation de la faille. Il est donc impossible de déterminer si l’attaque exige un accès au réseau local, une position privilégiée ou d’autres circonstances particulières.

Ces versions semblent également préparer le passage aux prochaines versions majeures d’iOS et d’iPadOS, attendues le mois prochain. Pour les utilisateurs qui resteront sur la version 26, cette mise à jour de sécurité demeure néanmoins la méthode recommandée pour corriger les failles déjà publiées.

La branche iOS 18 reçoit plus de 120 correctifs

Apple a également distribué iOS 18.7.10 et iPadOS 18.7.10 pour les appareils utilisant l’ancienne branche des systèmes mobiles. Dans ce cas, plus de 120 vulnérabilités sont corrigées, dont plus de 40 dans WebKit.

Les impacts comprennent des plantages, une corruption de la mémoire, la divulgation de données, une sortie de la sandbox et l’exfiltration d’informations entre différentes origines. Ce dernier scénario désigne la possibilité d’obtenir des données appartenant à des contextes web distincts, en violation des frontières qui empêchent un site de lire librement les informations d’un autre.

La sandbox limite les opérations qu’un processus peut effectuer, même après sa compromission. Un contournement peut donc transformer une vulnérabilité confinée au navigateur en un problème plus vaste, notamment lorsqu’il permet d’atteindre des fichiers, des processus ou des services censés rester isolés.

Les mises à jour de la série iOS 18 corrigent également 18 vulnérabilités dans le noyau. Certaines peuvent permettre de corrompre ou d’écrire dans la mémoire du noyau, provoquer l’arrêt du système, divulguer la mémoire et l’état sensibles du noyau, contourner des filtres réseau ou accéder à des données confidentielles de l’utilisateur.

Les composants Accessibility, AirDrop, App Store, AVEVideoEncoder, Contacts, CoreAudio, CoreMedia, Foundation, IOSkywalkFamily, Maps, MediaRemote, Model I/O, SceneKit, Siri et WebRTC sont également concernés. Pour plusieurs autres composants, les informations techniques disponibles ne permettent pas de reconstituer le chemin d’attaque.

Le catalogue KEV et l’état de l’exploitation

On ignore si une ou plusieurs vulnérabilités de ce cycle ont été ajoutées au catalogue Known Exploited Vulnerabilities de la CISA. Aucune date d’ajout ni échéance spécifique de correction imposée aux organisations par ce catalogue n’est donc disponible.

Apple n’indique pas non plus que ces failles ont déjà été exploitées dans des attaques réelles. D’après les informations disponibles, aucun indicateur de compromission, aucune campagne attribuée à des groupes précis ni aucun exploit public lié à ces correctifs n’est connu.

On ignore également si Apple a récemment connu d’autres inscriptions dans le catalogue KEV. Cette absence d’information empêche de replacer la mise à jour dans une série documentée de vulnérabilités Apple activement exploitées.

L’absence d’une présence dans le catalogue KEV ne constitue toutefois pas une évaluation favorable de la sécurité. Les combinaisons d’exécution de code, d’accès à des données sensibles, de contournement de la sandbox et de compromission du noyau justifient une prise en charge prioritaire, en particulier sur les appareils utilisés à des fins professionnelles ou connectés à des réseaux non fiables.

Ce que doivent faire les utilisateurs et les administrateurs

Les utilisateurs doivent installer sans attendre la version disponible pour leur appareil :

  • macOS Tahoe 26.6.2 ;
  • iOS 26.6.1 ;
  • iPadOS 26.6.1 ;
  • iOS 18.7.10 ;
  • iPadOS 18.7.10.

La vérification peut être effectuée depuis les réglages de mise à jour du système. En entreprise, les administrateurs doivent contrôler le déploiement au moyen des outils de gestion des appareils, en donnant la priorité aux terminaux qui naviguent fréquemment sur le web, traitent des données sensibles ou accèdent à des réseaux publics et non fiables.

Avant l’installation, il est recommandé de vérifier que les sauvegardes sont disponibles et que les applications professionnelles sont compatibles avec la version prévue. Il n’est en revanche pas conseillé de s’appuyer sur des solutions de contournement spécifiques : aucune mesure alternative capable de remplacer les correctifs n’a été communiquée.

Jusqu’à l’installation complète des mises à jour, il est prudent de limiter la navigation vers des sites non fiables et l’ouverture de contenus provenant de sources inconnues. Ces mesures réduisent l’exposition, mais ne corrigent pas les vulnérabilités : seule l’installation des versions à jour assure une protection effective.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésApplemacOSiOSiPadOSWebKitsécuritéfaillesnoyau
Retour à l'accueil