Un PoC public de CoreGraphics accentue l’urgence de mettre à jour les appareils Apple visés par des attaques ciblées
Un PoC public pour CVE-2026-86950 montre une corruption mémoire CoreGraphics via PDF. Apple signale des attaques ciblées : mettez à jour iOS et macOS.
Image d’illustration générée par IA
Des chercheurs démontrent une écriture mémoire contrôlée, mais pas une exécution complète de code
Des chercheurs en sécurité ont publié le premier proof of concept public de CVE-2026-86950, une vulnérabilité de CoreGraphics d’Apple déclenchée par des données de police malveillantes intégrées à un PDF.
Le PoC provoque le plantage des systèmes concernés et démontre une écriture contrôlée hors limites. Il ne constitue pas un exploit complet et ne montre pas d’exécution de code arbitraire.
Cette distinction est importante. Les travaux établissent l’existence d’une primitive exploitable de corruption de mémoire, mais il faudrait encore des développements supplémentaires pour en faire une chaîne d’exploitation fiable. La NVD recense néanmoins l’exécution de code arbitraire parmi les conséquences potentielles du traitement d’un fichier spécialement conçu à des fins malveillantes.
Apple a indiqué que la vulnérabilité aurait pu être exploitée dans le cadre d’une « attaque extrêmement sophistiquée » visant des personnes précises utilisant des versions d’iOS antérieures à iOS 27. Les informations publiées ne précisent ni l’identité de l’attaquant, ni celle des personnes ciblées, ni le mécanisme utilisé pour transmettre et exploiter le fichier.
La faille obtient un score CVSS v3 de 8,8, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. La NVD la classe comme CWE-787, une écriture hors limites.
Ce vecteur décrit une vulnérabilité exploitable à distance, de faible complexité, qui ne nécessite aucun privilège mais requiert une certaine interaction de l’utilisateur. Une exploitation réussie pourrait fortement compromettre la confidentialité, l’intégrité et la disponibilité, sans modifier l’autorité de sécurité associée au composant concerné.
Une conversion incorrecte des glyphes entraîne l’allocation d’un tampon trop petit
Dion Blazakis, Josh Maine et Anna Groza, de Calif, ont publié leur analyse le 30 septembre. Ils ont commencé par comparer les binaires publics d’iOS 26.7 et d’iOS 26.7.1.
Selon leurs conclusions, CoreGraphics était la seule bibliothèque modifiée dans la version mise à jour. La même correction apparaissait à plus de 20 endroits dans huit fonctions de rastérisation, ce qui indique qu’Apple l’a appliquée à plusieurs étapes du traitement de la géométrie des polices.
Le problème survient lorsque CoreGraphics convertit les coordonnées d’un glyphe, représentées en virgule flottante, en une valeur à virgule fixe sur 32 bits. Avant l’application du correctif, deux des huit fonctions concernées traitaient différemment les coordonnées situées hors de la plage valide. L’une plafonnait la valeur, tandis que l’autre la tronquait.
Cette incohérence pouvait réduire la boîte englobante calculée pour un glyphe par rapport à l’espace réellement nécessaire à son rendu. CoreGraphics allouait alors un tampon de travail trop petit et écrivait au-delà de ses limites.
Pour reproduire le problème, les chercheurs ont créé une police TrueType contenant des coordonnées suffisamment élevées pour provoquer le dépassement. Ils ont intégré cette police dans un PDF et utilisé une matrice de texte ainsi que des mises à l’échelle imbriquées de glyphes composites pour atteindre les calculs vulnérables.
Calif a publié des scripts de génération et un exemple de PDF dans un dépôt GitHub public. Son banc de test emprunte le chemin de traitement des miniatures d’ImageIO, utilisé lorsqu’une application génère un aperçu d’une pièce jointe reçue.
Les chercheurs ont signalé des plantages sur macOS et iOS. Leur publication comprend la pile d’appels complète du débogueur pour le plantage sous macOS, mais pas de trace distincte pour le résultat obtenu sous iOS.
La primitive obtenue permet de corrompre de manière contrôlée deux valeurs adjacentes de 16 bits dans un tampon influencé par l’attaquant. Calif indique qu’elle pourrait potentiellement être développée pour permettre des écritures dans la pile ou le tas. Les chercheurs n’ont pas démontré cette étape finale ni exécuté de code fourni par un attaquant.
Les correctifs d’Apple concernent iOS, iPadOS et deux versions de macOS
Apple a publié des correctifs le 28 septembre, selon les informations de The Hacker News. La NVD indique que les versions corrigées sont les suivantes :
- iOS 26.7.1
- iPadOS 26.7.1
- macOS Sequoia 15.8.1
- macOS Tahoe 26.7.1
Les fiches des produits concernés dans la NVD mentionnent :
apple iphone os < 26.7.1apple ipados < 26.7.1apple macos < 15.8.1
Ces entrées présentent une incohérence de périmètre. Le champ des versions de macOS concernées s’arrête aux versions antérieures à 15.8.1, tandis que la description du correctif inclut séparément macOS Tahoe 26.7.1. Les informations disponibles ne permettent pas de réconcilier ces deux indications.
Les avis de sécurité d’Apple ne mentionnent ni iOS 27 ni macOS Golden Gate 27 parmi les versions concernées. Cela concorde avec la déclaration d’Apple, qui limite les attaques ciblées signalées aux versions d’iOS antérieures à iOS 27, mais ne révèle pas quelles versions utilisaient les personnes visées.
Pour les appareils concernés, la mesure corrective consiste à installer la mise à jour Apple correspondante. Aucun contournement n’a été indiqué pour les systèmes qui ne peuvent pas être mis à jour immédiatement.
Les attaques signalées ne s’accompagnent ni d’un échantillon public ni d’une attribution
Apple a indiqué avoir connaissance d’un signalement selon lequel CVE-2026-86950 aurait pu être exploitée contre un nombre restreint de personnes ciblées. Calif n’a pas obtenu le fichier utilisé lors de ces attaques et n’a pas pu déterminer comment l’attaquant avait complété la chaîne d’exploitation.
Aucun attaquant n’est identifié dans les informations fournies. Celles-ci ne contiennent pas non plus d’indicateurs réseau, de noms de charges utiles, d’empreintes de fichiers malveillants ni d’autres éléments permettant aux défenseurs de rechercher directement l’exploit signalé.
Le PoC public ne doit donc pas être considéré comme une reproduction de l’attaque observée en conditions réelles. Il démontre la vulnérabilité sous-jacente de CoreGraphics et une primitive d’écriture contrôlée, mais ne permet pas d’établir le vecteur de diffusion initial ni les autres étapes de l’exploitation.
L’inscription de la vulnérabilité par la CISA dans son catalogue des vulnérabilités exploitées connues (KEV) lui confère une importance opérationnelle immédiate. Elle ne comble pas, à elle seule, les lacunes concernant l’attribution, les victimes ou les modalités techniques de l’exploitation.
Les changements apportés à WhatsApp sont révélateurs, mais ne prouvent pas le mode de diffusion
Calif s’est intéressé à WhatsApp, car Apple a attribué la découverte de la vulnérabilité à Meta Product Security. En comparant les versions 26.37.73 et 26.38.74 de WhatsApp, l’équipe a repéré une nouvelle logique d’inspection des PDF dans le scanner de pièces jointes Kaleidoscope de la version la plus récente.
Ce code recherche les flux de polices intégrés aux PDF et peut leur attribuer l’un des trois libellés suivants :
MalformedFontProgramUndecodableFontProgramUnverifiedFontProgram
Chacun de ces libellés fait passer la pièce jointe à un niveau de risque élevé. Le vérificateur de pièces jointes de WhatsApp cesse alors d’analyser automatiquement le fichier signalé.
Ces changements laissent penser que Meta a renforcé le traitement des PDF contenant des polices suspectes. Ils ne prouvent pas que WhatsApp a servi à transmettre le document malveillant utilisé dans les attaques signalées par Apple.
Calif a évoqué la possibilité d’un vecteur « zero-click » via WhatsApp, mais ne l’a ni décrit ni testé. Une première version de son analyse avançait également que l’ouverture d’une conversation avec un contact de confiance, lorsque le téléchargement automatique des médias est activé, pourrait déclencher le problème. Thai Duong, PDG de Calif, a supprimé cette phrase 85 minutes après la publication, précisant qu’il retirait des spéculations sur WhatsApp.
Les travaux encore publiés soulèvent la possibilité que d’autres vulnérabilités de WhatsApp aient facilité l’arrivée d’un fichier jusqu’à l’analyseur vulnérable en réduisant l’interaction nécessaire. La question reste ouverte : aucune chaîne d’exploitation de ce type n’a été établie.
WhatsApp n’avait publié aucun avis reliant CVE-2026-86950 à ses produits, et Meta n’avait pas répondu aux questions sur son éventuelle implication avant la publication de l’article. Un incident distinct, survenu en août 2025, concernait une faille de synchronisation des appareils liés à WhatsApp qui aurait été associée à une autre écriture hors limites d’Apple et aurait visé moins de 200 utilisateurs. Aucun lien avec CVE-2026-86950 n’a été établi.
La date limite de la CISA pour les agences fédérales est fixée au 2 octobre
CVE-2026-86950 a été ajoutée au catalogue KEV de la CISA le 29 septembre 2026. Les agences fédérales américaines doivent corriger la vulnérabilité au plus tard le 2 octobre 2026.
La CISA demande aux agences d’appliquer les mesures d’atténuation des fournisseurs conformément à BOD 26-04, Prioritizing Security Updates Based on Risk, ainsi qu’à ses Forensics Triage Requirements. Elle leur demande également de suivre les consignes applicables de BOD 26-04 pour les services cloud ou, en l’absence de mesures d’atténuation, de cesser d’utiliser les produits concernés. Les agences doivent évaluer l’exposition de chaque actif à Internet et respecter les exigences de mise à jour de la directive.
Il s’agit aussi de la deuxième vulnérabilité d’Apple ajoutée au catalogue KEV en 90 jours. CVE-2026-65400 y a été inscrite le 18 août 2026.
Les organisations qui gèrent des parcs d’appareils Apple doivent repérer ceux qui exécutent une version antérieure aux versions corrigées et déployer les mises à jour correspondantes. En l’absence de contournement documenté, l’application des correctifs est la seule mesure corrective indiquée dans les informations disponibles. Apple n’a pas précisé si le mode Isolement aurait empêché le mécanisme de diffusion utilisé lors des attaques signalées.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-65400Critique9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-86950Élevée8.8An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 26.7.1 and iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. Processing a maliciously crafted file may lead to arbitrary code execution. Apple is aware of a report that this issue may have bee




