Apple corrige une faille zero-day de CoreGraphics liée à une attaque « extrêmement sophistiquée »

Apple corrige la faille zero-day de CoreGraphics CVE-2026-86950 après des signalements faisant état d'une attaque extrêmement sophistiquée visant certains utilisateurs d'iPhone.

Écrit par
Ai Cerrudo
Ai Cerrudo
Sep 29, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Apple a corrigé une vulnérabilité zero-day de CoreGraphics qui pourrait avoir été exploitée dans le cadre d'une attaque très ciblée contre des utilisateurs d'iPhone.

Référencée sous le numéro CVE-2026-86950, cette faille peut permettre l'exécution de code arbitraire lorsqu'un appareil vulnérable traite un fichier conçu à des fins malveillantes. Apple a indiqué avoir connaissance d'un signalement selon lequel la vulnérabilité pourrait avoir été exploitée dans le cadre d'une « attaque extrêmement sophistiquée » visant certaines personnes utilisant des versions d'iOS antérieures à iOS 27.

Apple n'a pas précisé qui avait été ciblé, comment le fichier malveillant avait été transmis ni qui était à l'origine de l'attaque. Meta Product Security a signalé la vulnérabilité à Apple.

La faille de CoreGraphics peut entraîner l'exécution de code arbitraire

CVE-2026-86950 est une vulnérabilité d'écriture hors limites dans CoreGraphics, le framework d'Apple servant à afficher des graphiques et des contenus visuels sur ses différents systèmes d'exploitation.

Les failles d'écriture hors limites surviennent lorsqu'un logiciel écrit des données en dehors de la zone de mémoire qui lui est allouée. Une exploitation réussie peut corrompre la mémoire et, dans certains cas, permettre à des attaquants d'exécuter du code malveillant.

Apple a indiqué que le traitement d'un fichier conçu à des fins malveillantes pouvait déclencher l'exécution de code arbitraire. L'entreprise a corrigé le problème en améliorant la vérification des limites.

L'entreprise n'a pas précisé quel type de fichier avait été utilisé dans l'attaque signalée ni si son exploitation nécessitait une quelconque interaction de l'utilisateur.

Cela signifie qu'il n'existe pas suffisamment d'éléments pour qualifier CVE-2026-86950 de vulnérabilité zero-click ou pour la relier à une application particulière d'Apple ou de Meta.

Apple indique que l'exploitation visait certaines personnes

L'avis de sécurité fait état d'une campagne ciblée sur un nombre restreint de personnes plutôt que d'une exploitation généralisée.

« Apple a connaissance d'un signalement selon lequel ce problème pourrait avoir été exploité dans le cadre d'une attaque extrêmement sophistiquée visant certaines personnes en particulier sur des versions d'iOS antérieures à iOS 27 », a déclaré l'entreprise.

Advertisement

Aucun détail supplémentaire sur les victimes, les attaquants ou la chaîne d'exploitation n'a été communiqué.

Le rôle de Meta Product Security dans le signalement de la vulnérabilité ne permet pas d'établir que la faille a été exploitée via WhatsApp, Messenger ou un autre produit de Meta. Ni Apple ni Meta n'ont identifié publiquement le mécanisme de transmission.

Quels appareils Apple doivent être mis à jour ?

Apple a corrigé CVE-2026-86950 le 28 septembre dans les versions suivantes :

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

La mise à jour d'iOS et d'iPadOS concerne les iPhone 11 et modèles ultérieurs, l'iPad Pro 12,9 pouces de troisième génération et modèles ultérieurs, l'iPad Pro 11 pouces de première génération et modèles ultérieurs, l'iPad Air de troisième génération et modèles ultérieurs, l'iPad de huitième génération et modèles ultérieurs, ainsi que l'iPad mini de cinquième génération et modèles ultérieurs.

L'avis de sécurité d'Apple précise que l'exploitation connue concernait des versions d'iOS antérieures à iOS 27.

L'entreprise a également publié iOS 27.0.1 et iPadOS 27.0.1 le 28 septembre, mais CVE-2026-86950 ne figure pas parmi les vulnérabilités affectant ces versions.

Les utilisateurs doivent installer les mises à jour de sécurité

Les utilisateurs d'Apple qui utilisent encore des versions prises en charge d'iOS 26, d'iPadOS 26, de macOS Tahoe ou de macOS Sequoia doivent installer les dernières mises à jour de sécurité.

La divulgation de ces informations laisse penser que l'exploitation était très ciblée, mais cela ne diminue pas l'importance de l'application du correctif. Une fois une vulnérabilité rendue publique, les détails techniques de la faille et de sa correction peuvent fournir à d'autres attaquants des informations utiles pour développer leurs propres exploits.

Les entreprises qui gèrent des appareils Apple doivent vérifier que les systèmes concernés ont reçu iOS ou iPadOS 26.7.1, macOS Tahoe 26.7.1 ou macOS Sequoia 15.8.1.

Les incidents liés à l'exploitation de failles zero-day soulignent également les limites d'une stratégie reposant entièrement sur la prévention. Rick Howard, cadre du secteur de la cybersécurité et ancien responsable de la sécurité chez Palo Alto Networks, estime que les entreprises doivent se préparer à des attaques qui franchissent leurs défenses.

Advertisement

« Pour la plupart des entreprises, la seule stratégie qui ait du sens est la résilience. Je dois simplement survivre à l'attaque, pas l'empêcher », a déclaré Howard à eSecurity Planet. « Cela signifie être capable de continuer à fonctionner lorsque les systèmes, les réseaux et les communications dont vous dépendez normalement sont dégradés, compromis ou indisponibles. »

Pour les défenseurs, le manque d'informations publiques sur la chaîne d'exploitation laisse peu d'indicateurs propres à la campagne à surveiller. Tant qu'Apple ou Meta n'auront pas fourni davantage de détails, maintenir les appareils vulnérables à jour tout en conservant des plans pour répondre aux compromissions réussies restera la meilleure défense.

Autres actualités : ShinyHunters a repris l'exploitation de la vulnérabilité critique CVE-2026-35273 d'Oracle PeopleSoft, en utilisant une simple technique d'encodage d'URL pour contourner les règles des pare-feu applicatifs et déployer des web shells sur des dizaines de systèmes.

Ai Cerrudo

Ai Cerrudo is a writer and editor with a decade of experience in media and publishing. Beginning as a journalist in the Philippines, Ai has covered a diverse spectrum of beats, including politics, healthcare, business, and interactive media/gaming. Blending analytical rigor with engaging storytelling, she now works as an editor across technology and AI media

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.