Apple corrige la faille CoreGraphics CVE-2026-86950, possiblement exploitée
Le correctif concerne d'anciennes versions d'iOS, d'iPadOS et de macOS ; Meta Product Security a signalé le défaut.
Apple a publié le 28 septembre 2026 des mises à jour de sécurité pour d'anciennes versions d'iOS, d'iPadOS et de macOS qui corrigent la vulnérabilité CVE-2026-86950, une écriture hors limites dans le composant CoreGraphics susceptible d'être exploitée dans des attaques ciblées, selon The Hacker News (29 septembre 2026). Un fichier spécialement conçu peut provoquer l'exécution de code arbitraire lors de son traitement.
Qu'est-ce que la faille CVE-2026-86950 ?
CoreGraphics est la bibliothèque graphique de base des systèmes d'Apple. La faille est une écriture hors limites : le programme écrit en mémoire en dehors de la zone prévue, ce qui peut permettre à un attaquant d'exécuter son propre code. Apple dit l'avoir corrigée par une meilleure vérification des limites. L'entreprise remercie Meta Product Security, l'équipe de sécurité de Meta, pour la découverte et le signalement.
A-t-elle été exploitée ?
Apple écrit avoir connaissance d'un signalement selon lequel le défaut « peut avoir été exploité dans une attaque extrêmement sophistiquée contre des individus spécifiquement ciblés » sur les versions d'iOS antérieures à iOS 27. La formulation est prudente : Apple ne précise ni le nombre de personnes visées, ni la réussite éventuelle des tentatives, ni la date de la première exploitation. Une exploitation « possible » n'est pas une exploitation prouvée à grande échelle ; ce type d'attaque cible en général des journalistes, des militants ou des responsables.
Qui doit mettre à jour ?
Le correctif vise les appareils qui n'exécutent pas iOS 27, puisque la mention d'exploitation concerne les versions antérieures. Apple a publié le même jour ses mises à jour majeures des plateformes logicielles, dont iOS 27 avec Siri AI, ce qui rend la migration possible pour les appareils compatibles. La liste exacte des versions corrigées se trouve dans l'avis de sécurité d'Apple ; elle n'a pas pu être extraite de l'article lu, et ne doit pas se déduire ici. Pour un iPhone ou un Mac, la règle reste d'installer la dernière version proposée dans Réglages.
Un précédent récent
The Hacker News rappelle qu'Apple avait corrigé en février une faille de corruption mémoire dans dyld (CVE-2026-20700, score CVSS de 7,8) elle aussi utilisée dans des attaques sophistiquées. Ces correctifs s'ajoutent à la nouvelle génération du système : voir notre article sur Apple Intelligence de nouvelle génération dans iOS 27.
Source
Articles d'origine : The Hacker News, « Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks » et Apple Newsroom, « Major updates for Apple's software platforms are now available ».
À lire ensuite

JadePuffer : des attaques pilotées par IA détruisent des ressources Azure
Microsoft Security Research et Sysdig ont documenté fin septembre 2026 des attaques menées par des agents d'IA contre des locataires Azure, avec suppression de ressources. Microsoft suit l'acteur sous le nom Storm-3168.
Kelvyn3 min de lecture

Supabase : plus de 16 000 bases exposées par une mauvaise configuration
L'entreprise de cybersécurité UpGuard a identifié plus de 16 000 bases de données Supabase mal configurées, selon BleepingComputer le 28 septembre 2026. Plus de la moitié contiennent des données personnelles.
Kelvyn3 min de lecture

RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe
Group-IB a documenté fin septembre 2026 RemControl, un cheval de Troie bancaire Android qui cible plus de 30 institutions financières en France, en Italie et dans cinq autres régions. Une partie de son code de phishing aurait été rédigée avec l'aide d'une IA générative trompée sur l'usage réel du projet.
Kelvyn3 min de lecture
