Apple a corrigé une vulnérabilité zero-day de CoreGraphics qui pourrait avoir été exploitée dans le cadre d'une attaque très ciblée contre des utilisateurs d'iPhone.
Référencée sous le numéro CVE-2026-86950, cette faille peut permettre l'exécution de code arbitraire lorsqu'un appareil vulnérable traite un fichier conçu à des fins malveillantes. Apple a indiqué avoir connaissance d'un signalement selon lequel la vulnérabilité pourrait avoir été exploitée dans le cadre d'une « attaque extrêmement sophistiquée » visant certaines personnes utilisant des versions d'iOS antérieures à iOS 27.
Apple n'a pas précisé qui avait été ciblé, comment le fichier malveillant avait été transmis ni qui était à l'origine de l'attaque. Meta Product Security a signalé la vulnérabilité à Apple.
La faille de CoreGraphics peut entraîner l'exécution de code arbitraire
CVE-2026-86950 est une vulnérabilité d'écriture hors limites dans CoreGraphics, le framework d'Apple servant à afficher des graphiques et des contenus visuels sur ses différents systèmes d'exploitation.
Les failles d'écriture hors limites surviennent lorsqu'un logiciel écrit des données en dehors de la zone de mémoire qui lui est allouée. Une exploitation réussie peut corrompre la mémoire et, dans certains cas, permettre à des attaquants d'exécuter du code malveillant.
Apple a indiqué que le traitement d'un fichier conçu à des fins malveillantes pouvait déclencher l'exécution de code arbitraire. L'entreprise a corrigé le problème en améliorant la vérification des limites.
L'entreprise n'a pas précisé quel type de fichier avait été utilisé dans l'attaque signalée ni si son exploitation nécessitait une quelconque interaction de l'utilisateur.
Cela signifie qu'il n'existe pas suffisamment d'éléments pour qualifier CVE-2026-86950 de vulnérabilité zero-click ou pour la relier à une application particulière d'Apple ou de Meta.
Apple indique que l'exploitation visait certaines personnes
L'avis de sécurité fait état d'une campagne ciblée sur un nombre restreint de personnes plutôt que d'une exploitation généralisée.
« Apple a connaissance d'un signalement selon lequel ce problème pourrait avoir été exploité dans le cadre d'une attaque extrêmement sophistiquée visant certaines personnes en particulier sur des versions d'iOS antérieures à iOS 27 », a déclaré l'entreprise.
Aucun détail supplémentaire sur les victimes, les attaquants ou la chaîne d'exploitation n'a été communiqué.
Le rôle de Meta Product Security dans le signalement de la vulnérabilité ne permet pas d'établir que la faille a été exploitée via WhatsApp, Messenger ou un autre produit de Meta. Ni Apple ni Meta n'ont identifié publiquement le mécanisme de transmission.
Quels appareils Apple doivent être mis à jour ?
Apple a corrigé CVE-2026-86950 le 28 septembre dans les versions suivantes :
- iOS 26.7.1
- iPadOS 26.7.1
- macOS Tahoe 26.7.1
- macOS Sequoia 15.8.1
La mise à jour d'iOS et d'iPadOS concerne les iPhone 11 et modèles ultérieurs, l'iPad Pro 12,9 pouces de troisième génération et modèles ultérieurs, l'iPad Pro 11 pouces de première génération et modèles ultérieurs, l'iPad Air de troisième génération et modèles ultérieurs, l'iPad de huitième génération et modèles ultérieurs, ainsi que l'iPad mini de cinquième génération et modèles ultérieurs.
L'avis de sécurité d'Apple précise que l'exploitation connue concernait des versions d'iOS antérieures à iOS 27.
L'entreprise a également publié iOS 27.0.1 et iPadOS 27.0.1 le 28 septembre, mais CVE-2026-86950 ne figure pas parmi les vulnérabilités affectant ces versions.
Les utilisateurs doivent installer les mises à jour de sécurité
Les utilisateurs d'Apple qui utilisent encore des versions prises en charge d'iOS 26, d'iPadOS 26, de macOS Tahoe ou de macOS Sequoia doivent installer les dernières mises à jour de sécurité.
La divulgation de ces informations laisse penser que l'exploitation était très ciblée, mais cela ne diminue pas l'importance de l'application du correctif. Une fois une vulnérabilité rendue publique, les détails techniques de la faille et de sa correction peuvent fournir à d'autres attaquants des informations utiles pour développer leurs propres exploits.
Les entreprises qui gèrent des appareils Apple doivent vérifier que les systèmes concernés ont reçu iOS ou iPadOS 26.7.1, macOS Tahoe 26.7.1 ou macOS Sequoia 15.8.1.
Les incidents liés à l'exploitation de failles zero-day soulignent également les limites d'une stratégie reposant entièrement sur la prévention. Rick Howard, cadre du secteur de la cybersécurité et ancien responsable de la sécurité chez Palo Alto Networks, estime que les entreprises doivent se préparer à des attaques qui franchissent leurs défenses.
« Pour la plupart des entreprises, la seule stratégie qui ait du sens est la résilience. Je dois simplement survivre à l'attaque, pas l'empêcher », a déclaré Howard à eSecurity Planet. « Cela signifie être capable de continuer à fonctionner lorsque les systèmes, les réseaux et les communications dont vous dépendez normalement sont dégradés, compromis ou indisponibles. »
Pour les défenseurs, le manque d'informations publiques sur la chaîne d'exploitation laisse peu d'indicateurs propres à la campagne à surveiller. Tant qu'Apple ou Meta n'auront pas fourni davantage de détails, maintenir les appareils vulnérables à jour tout en conservant des plans pour répondre aux compromissions réussies restera la meilleure défense.
Autres actualités : ShinyHunters a repris l'exploitation de la vulnérabilité critique CVE-2026-35273 d'Oracle PeopleSoft, en utilisant une simple technique d'encodage d'URL pour contourner les règles des pare-feu applicatifs et déployer des web shells sur des dizaines de systèmes.





