Aller au contenu
KLYNLABS

Apple corrige la faille CoreGraphics CVE-2026-86950, possiblement exploitée

Le correctif concerne d'anciennes versions d'iOS, d'iPadOS et de macOS ; Meta Product Security a signalé le défaut.

Kelvyn2 min de lecture

Apple a publié le 28 septembre 2026 des mises à jour de sécurité pour d'anciennes versions d'iOS, d'iPadOS et de macOS qui corrigent la vulnérabilité CVE-2026-86950, une écriture hors limites dans le composant CoreGraphics susceptible d'être exploitée dans des attaques ciblées, selon The Hacker News (29 septembre 2026). Un fichier spécialement conçu peut provoquer l'exécution de code arbitraire lors de son traitement.

Qu'est-ce que la faille CVE-2026-86950 ?

CoreGraphics est la bibliothèque graphique de base des systèmes d'Apple. La faille est une écriture hors limites : le programme écrit en mémoire en dehors de la zone prévue, ce qui peut permettre à un attaquant d'exécuter son propre code. Apple dit l'avoir corrigée par une meilleure vérification des limites. L'entreprise remercie Meta Product Security, l'équipe de sécurité de Meta, pour la découverte et le signalement.

A-t-elle été exploitée ?

Apple écrit avoir connaissance d'un signalement selon lequel le défaut « peut avoir été exploité dans une attaque extrêmement sophistiquée contre des individus spécifiquement ciblés » sur les versions d'iOS antérieures à iOS 27. La formulation est prudente : Apple ne précise ni le nombre de personnes visées, ni la réussite éventuelle des tentatives, ni la date de la première exploitation. Une exploitation « possible » n'est pas une exploitation prouvée à grande échelle ; ce type d'attaque cible en général des journalistes, des militants ou des responsables.

Qui doit mettre à jour ?

Le correctif vise les appareils qui n'exécutent pas iOS 27, puisque la mention d'exploitation concerne les versions antérieures. Apple a publié le même jour ses mises à jour majeures des plateformes logicielles, dont iOS 27 avec Siri AI, ce qui rend la migration possible pour les appareils compatibles. La liste exacte des versions corrigées se trouve dans l'avis de sécurité d'Apple ; elle n'a pas pu être extraite de l'article lu, et ne doit pas se déduire ici. Pour un iPhone ou un Mac, la règle reste d'installer la dernière version proposée dans Réglages.

Un précédent récent

The Hacker News rappelle qu'Apple avait corrigé en février une faille de corruption mémoire dans dyld (CVE-2026-20700, score CVSS de 7,8) elle aussi utilisée dans des attaques sophistiquées. Ces correctifs s'ajoutent à la nouvelle génération du système : voir notre article sur Apple Intelligence de nouvelle génération dans iOS 27.

Source

Articles d'origine : The Hacker News, « Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks » et Apple Newsroom, « Major updates for Apple's software platforms are now available ».

À lire ensuite