Une faille de sécurité récemment corrigée par Apple pourrait permettre à des attaquants d’exécuter du code malveillant lorsqu’un iPhone ou un iPad traite une image.
Apple a publié iOS et iPadOS 26.6.1 le 17 août pour corriger ce problème ainsi que d’autres vulnérabilités de sécurité. Deux jours plus tard, l’équipe indienne d’intervention en cas d’urgence informatique, CERT-In, a publié un avis critique avertissant que des vulnérabilités affectant les produits Apple pouvaient permettre l’exécution de code arbitraire, exposer des informations sensibles, compromettre les barrières de sécurité ou provoquer le plantage des appareils concernés.
Cet avertissement donne aux utilisateurs d’iPhone et d’iPad une raison claire d’effectuer rapidement la mise à jour. CERT-In évalue le risque global comme « très élevé », bien qu’Apple et CERT-In n’aient identifié aucune exploitation active des vulnérabilités corrigées dans iOS et iPadOS 26.6.1.
- Une faille d’Apple liée aux images pourrait permettre l’exécution de code malveillant
- Quels appareils Apple sont concernés ?
- La mise à jour d’Apple corrige bien plus que la faille d’ImageIO
- Les iPhone restent des cibles pour les attaques sophistiquées
- Des attaquants exploitent-ils ces failles d’Apple ?
- Ce que les utilisateurs d’iPhone et d’iPad doivent faire maintenant
Une faille d’Apple liée aux images pourrait permettre l’exécution de code malveillant
L’une des vulnérabilités les plus graves corrigées dans iOS et iPadOS 26.6.1 affecte ImageIO, un framework Apple dédié au traitement des données d’image.
Apple a indiqué que le traitement d’une image pouvait entraîner l’exécution de code arbitraire en raison d’une vulnérabilité de dépassement d’entier. L’entreprise a corrigé le problème en améliorant la validation des entrées.
La faille est identifiée sous le nom CVE-2026-65346.
Apple ne précise pas quel type d’image ni quelle séquence d’attaque seraient nécessaires pour exploiter la vulnérabilité avec succès. Son avis de sécurité ne décrit pas non plus CVE-2026-65346 comme une vulnérabilité sans interaction, et n’indique pas que des attaquants l’exploitent activement.
L’exécution de code arbitraire figure néanmoins parmi les conséquences potentielles les plus graves d’une vulnérabilité logicielle, car elle peut permettre à un attaquant de faire exécuter des instructions non autorisées à un appareil ciblé.
Parmi les produits Apple visés par l’avis de sécurité de CERT-In, les vulnérabilités affectent notamment des composants comme CoreAudio, ImageIO, le noyau, WebKit, IOGPUFamily, AVEVideoEncoder, SceneKit, Model I/O et d’autres frameworks système.
CERT-In a indiqué que les faiblesses sous-jacentes comprenaient des corruptions mémoire, des erreurs d’utilisation après libération, des lectures et écritures hors limites, des dépassements de tampon et d’entier, des confusions de type, ainsi que des problèmes d’authentification, d’autorisation, de permissions et de logique.
Selon CERT-In, une exploitation réussie pourrait permettre l’exécution de code arbitraire avec des privilèges élevés, l’accès à des informations sensibles, la compromission des barrières de sécurité ou des conditions de déni de service.
Apple a déjà dû faire face à des menaces tout aussi graves. En février, l’entreprise a corrigé un exploit zero-day Apple activement exploité après avoir indiqué que la vulnérabilité avait été utilisée dans des attaques « extrêmement sophistiquées » contre des personnes précises.
WebKit, le moteur de navigateur d’Apple, a également attiré à plusieurs reprises l’attention des attaquants. Deux failles zero-day de WebKit corrigées fin 2025 ont été utilisées dans des attaques ciblées de logiciels espions contre des iPhone, soulignant les risques potentiels posés par les vulnérabilités de composants qui traitent régulièrement du contenu web.
Quels appareils Apple sont concernés ?
Apple indique qu’iOS et iPadOS 26.6.1 sont disponibles pour les appareils suivants :
- iPhone 11 et modèles ultérieurs
- iPad Pro 12,9 pouces, 3e génération et modèles ultérieurs
- iPad Pro 11 pouces, 1re génération et modèles ultérieurs
- iPad Air, 3e génération et modèles ultérieurs
- iPad, 8e génération et modèles ultérieurs
- iPad mini, 5e génération et modèles ultérieurs
L’avis plus général de CERT-In identifie comme concernés les appareils exécutant une version antérieure aux suivantes :
- iOS 26.6.1
- iPadOS 26.6.1
- iOS 18.7.10
- iPadOS 18.7.10
- macOS Tahoe 26.6.2
Les utilisateurs dont le logiciel est concerné doivent installer la mise à jour de sécurité appropriée fournie par Apple.
Sur un iPhone ou un iPad, les utilisateurs peuvent vérifier si une mise à jour est disponible en accédant à la rubrique :
Réglages > Général > Mise à jour logicielle
Apple fournit le détail complet des correctifs dans son avis de sécurité iOS et iPadOS 26.6.1.
La mise à jour d’Apple corrige bien plus que la faille d’ImageIO
La vulnérabilité d’ImageIO fait partie des nombreuses failles de sécurité corrigées par iOS et iPadOS 26.6.1.
Le bulletin de sécurité d’Apple décrit des vulnérabilités affectant notamment des composants comme Audio, ImageIO, IOGPUFamily, le noyau, Telephony et WebKit, entre autres éléments du système d’exploitation.
Parmi elles, Apple indique qu’une vulnérabilité du noyau pourrait permettre à une application de provoquer l’arrêt inattendu du système ou de lire la mémoire du noyau. Une autre vulnérabilité du noyau pourrait permettre à un attaquant distant de provoquer l’arrêt inattendu du système.
La mise à jour corrige également des vulnérabilités de WebKit susceptibles de provoquer le plantage inattendu de Safari ou une corruption mémoire lorsqu’un appareil traite du contenu web conçu à des fins malveillantes.
Ces derniers correctifs font suite à la publication, le 27 juillet, d’iOS et d’iPadOS 26.6 par Apple, qui corrigeait une autre importante série de vulnérabilités de sécurité. Les notes de sécurité d’Apple pour iOS 26.6 et iPadOS 26.6 détaillent des vulnérabilités susceptibles d’entraîner l’exécution de code au niveau du noyau, un accès non autorisé aux données et d’autres problèmes de sécurité.
Ce flux continu de correctifs souligne l’importance de maintenir les iPhone et les iPad à jour, même lorsqu’un appareil semble fonctionner normalement.
Les iPhone restent des cibles pour les attaques sophistiquées
Ces dernières vulnérabilités apparaissent alors que les iPhone continuent d’intéresser les acteurs de la menace les plus sophistiqués.
Au début de l’année, des chercheurs de Google ont découvert Coruna, un framework d’exploitation pour iOS contenant 23 vulnérabilités réparties sur cinq chaînes d’exploitation. La boîte à outils aurait été utilisée pour compromettre des milliers d’iPhone.
La campagne Coruna est distincte des vulnérabilités corrigées dans iOS et iPadOS 26.6.1, et rien ne permet d’établir un lien entre les deux.
CERT-In a également publié le 14 août un avis distinct concernant Apple et les notifications de menace envoyées aux utilisateurs ciblés par des opérateurs de logiciels espions mercenaires. L’agence a décrit ces attaques comme des opérations sophistiquées généralement associées à des adversaires soutenus par des États ou disposant de moyens considérables.
Cet avertissement est distinct des vulnérabilités couvertes par l’avis de CERT-In du 19 août.
Des attaquants exploitent-ils ces failles d’Apple ?
Ni le bulletin de sécurité d’Apple ni l’avis de CERT-In du 19 août n’indiquent que les vulnérabilités corrigées dans iOS et iPadOS 26.6.1 sont activement exploitées.
Une vulnérabilité capable de permettre l’exécution de code arbitraire peut néanmoins représenter un risque de sécurité grave, même en l’absence de preuves d’une exploitation active. CERT-In classe l’avis comme critique et met en garde contre le risque d’attaques ciblées sophistiquées.
L’agence recommande d’appliquer les mises à jour de sécurité Apple appropriées plutôt que d’attendre des preuves d’attaques.
Ce que les utilisateurs d’iPhone et d’iPad doivent faire maintenant
Les utilisateurs d’Apple doivent vérifier si la dernière mise à jour de sécurité est disponible pour leur appareil en se rendant dans :
Réglages > Général > Mise à jour logicielle
Les utilisateurs disposant d’appareils compatibles doivent installer iOS ou iPadOS 26.6.1, ou la dernière mise à jour de sécurité prise en charge disponible pour leur appareil.
L’activation des mises à jour automatiques peut également contribuer à réduire la durée pendant laquelle un appareil reste exposé après la publication de futurs correctifs de sécurité par Apple.
Les organisations qui gèrent des parcs d’iPhone, d’iPad ou de Mac doivent vérifier les versions des systèmes d’exploitation déployées à l’aide de leurs outils de gestion des appareils et donner la priorité à la mise à jour des systèmes utilisés par les personnes présentant un risque élevé de ciblage.
La dernière mise à jour d’Apple rappelle que même les mises à jour d’iPhone d’apparence routinière peuvent contenir d’importants correctifs de sécurité. Avec, parmi les problèmes corrigés cette semaine, une vulnérabilité d’ImageIO susceptible de permettre l’exécution de code arbitraire, les utilisateurs ont de bonnes raisons de ne pas laisser celle-ci attendre dans la file des mises à jour.
À lire également : alors que les cybermenaces évoluent avec l’IA, découvrez pourquoi OpenAI ralentit l’entraînement de l’IA de pointe à l’approche d’un seuil critique de cybersécurité.





