Apple a confirmé que deux vulnérabilités zero-day jusqu’alors inconnues étaient activement exploitées contre des utilisateurs d’iPhone, ce qui a entraîné le déploiement urgent d’une mise à jour de sécurité pour iOS et iPadOS.
Ces failles, qui affectent le moteur de navigateur WebKit d’Apple, ont été utilisées dans le cadre de campagnes sophistiquées visant des personnes précises.
L’une des vulnérabilités, CVE-2025-43529, « … peut permettre l’exécution arbitraire de code », a déclaré Apple dans son bulletin de sécurité.
Les exploits de WebKit comme vecteur d’accès initial
La faille la plus grave, suivie sous la référence CVE-2025-43529, est une vulnérabilité de type use-after-free dans WebKit qui permet aux attaquants d’exécuter du code arbitraire lorsqu’un appareil affiche du contenu web spécialement conçu.
Les failles use-after-free surviennent lorsque la mémoire est réutilisée de manière incorrecte après avoir été libérée, ce qui permet aux attaquants de manipuler des pointeurs obsolètes et d’exécuter du code contrôlé par l’attaquant.
Dans le contexte de WebKit, cela signifie qu’une page web malveillante peut corrompre la mémoire du navigateur lors de l’affichage normal d’une page, sans nécessiter d’interaction explicite de l’utilisateur autre que la consultation de cette page.
Une deuxième vulnérabilité, CVE-2025-14174, est une faille connexe de corruption mémoire due à une validation insuffisante des entrées dans la logique de traitement de WebKit.
Bien qu’Apple n’ait pas publié de détails sur le fonctionnement des exploits, la proximité temporelle et la surface d’attaque commune laissent fortement penser que les deux vulnérabilités ont été enchaînées.
Dans les attaques avancées contre les navigateurs, les attaquants associent souvent des failles de corruption mémoire à des conditions de type use-after-free afin de mieux contrôler la disposition de la mémoire et le flux d’exécution, ce qui augmente la fiabilité des exploits sur différents appareils.
Comme WebKit est le moteur de navigateur sous-jacent non seulement à Safari, mais aussi aux vues web intégrées dans iOS et iPadOS, son exploitation réussie offre aux attaquants un vecteur d’accès initial particulièrement fiable.
Toute application qui affiche du contenu web à l’aide de WebKit — qu’il s’agisse d’un navigateur, d’une application de messagerie ou d’une vue web intégrée — peut potentiellement exposer les utilisateurs à une exploitation simplement en chargeant du contenu malveillant.
Les vulnérabilités use-after-free et de corruption mémoire sont particulièrement précieuses pour les acteurs de la menace avancés, car elles peuvent être combinées à d’autres primitives d’exploitation pour contourner les protections modernes des plateformes, comme le bac à sable, l’authentification des pointeurs et l’isolation de la mémoire.
Dans ce cas, du contenu web malveillant pouvait déclencher une gestion dangereuse de la mémoire au sein de WebKit, permettant aux attaquants d’exécuter du code dans le bac à sable du navigateur.
À partir de là, d’autres vulnérabilités — comme des failles d’escalade de privilèges au niveau du noyau — peuvent être enchaînées pour s’échapper du bac à sable et prendre un contrôle plus étendu du système d’exploitation.
Apple a confirmé que les deux vulnérabilités étaient activement exploitées dans la nature avant la publication d’iOS 26, ce qui indique qu’elles étaient probablement conservées comme des exploits zero-day privés plutôt que divulguées sous forme de preuves de concept publiques.
Ce comportement s’inscrit dans une tendance plus large selon laquelle les acteurs de la menace sophistiqués réservent les zero-day mobiles à forte valeur aux opérations d’espionnage et de surveillance ciblées, plutôt que de les déployer dans des attaques opportunistes à grande échelle qui risqueraient d’être détectées et corrigées rapidement.
Comment réduire les risques mobiles
Une approche multicouche fondée sur la défense en profondeur aide les entreprises à réduire à la fois leur exposition et l’ampleur des dommages potentiels.
- Appliquer rapidement les correctifs aux appareils iOS et iPadOS au moyen de MDM.
- Surveiller les appareils gérés afin de détecter tout comportement inhabituel de Safari et WebKit, notamment des plantages répétés, une activité de navigation inhabituelle ou une instabilité pouvant indiquer une tentative d’exploitation.
- Limiter l’exposition des appareils mobiles au contenu web en appliquant des politiques Safari gérées, en restreignant les vues web non gérées et en bloquant au niveau du réseau les domaines récemment enregistrés ou connus pour être malveillants.
- Réduire l’impact d’une compromission en imposant un accès selon le principe du moindre privilège pour les utilisateurs mobiles, en exigeant des contrôles de conformité des appareils pour les applications sensibles et en cloisonnant l’accès aux systèmes de grande valeur.
- Renforcer la protection des fonctions à haut risque en appliquant des contrôles de navigation plus stricts, des configurations d’appareils durcies et en limitant l’accès aux applications riches en contenu ou tierces qui dépendent fortement des vues web intégrées.
- Se préparer aux futurs zero-day en testant les plans de réponse aux incidents, en permettant l’isolation ou l’effacement rapides des appareils et en corrélant la télémétrie mobile avec les activités liées aux identités et aux accès.
Appliqués conjointement, ces contrôles renforcent la sécurité mobile sans ajouter de complexité opérationnelle inutile.
La montée des exploitations mobiles ciblées
Cet incident met en évidence une évolution plus large du paysage des menaces : les plateformes mobiles ne sont plus des cibles secondaires, mais des points d’entrée privilégiés pour les attaques avancées.
Les moteurs de navigateur comme WebKit restent des surfaces d’attaque à forte valeur, et les exploits zero-day sont de plus en plus réservés aux opérations de surveillance et d’espionnage ciblées plutôt qu’aux campagnes de logiciels malveillants opportunistes à grande échelle.
À mesure que les appareils mobiles deviennent des points d’accès de confiance plutôt que des terminaux périphériques, ces évolutions renforcent l’importance de modèles de sécurité comme zero trust — fondés sur la vérification continue et une confiance implicite minimale — qui sont de plus en plus centraux dans les stratégies de défense modernes.





