Apple corrige des failles majeures d’iOS et d’iPadOS dans une mise à jour critique

Les mises à jour iOS 26.1 et iPadOS 26.1 d’Apple corrigent d’importantes failles de sécurité dans WebKit, le noyau et les fonctions de confidentialité. Mettez vos appareils à jour dès maintenant pour rester protégés.

Written By
Ken Underhill
Ken Underhill
Nov 4, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Apple a publié iOS 26.1 et iPadOS 26.1, corrigeant des dizaines de vulnérabilités dans des composants système critiques, notamment WebKit, le noyau et l’Apple Neural Engine.

Les failles corrigées couvrent un large éventail de risques — de la corruption de mémoire et des échappements de bac à sable aux atteintes à la confidentialité des données et aux vulnérabilités permettant l’exécution de code à distance. 

Sans ces correctifs, des attaquants pourraient exploiter les faiblesses du système pour dérober des données personnelles, contourner l’isolation des apps, voire prendre le contrôle total des appareils concernés.

Ce que corrigent les dernières mises à jour d’Apple

Parmi les problèmes les plus critiques corrigés figurent plusieurs vulnérabilités liées à la corruption de mémoire et à la confidentialité, qui touchent les composants système d’Apple. Voici quelques-uns des correctifs publiés par Apple.

Neural Engine et noyau  

Deux vulnérabilités de l’Apple Neural Engine — CVE-2025-43447 et CVE-2025-43462 — pouvaient permettre à des apps malveillantes de faire planter le système ou de corrompre la mémoire du noyau. 

Apple a renforcé la gestion de la mémoire pour empêcher ces exploits. De même, des failles au niveau du noyau, comme CVE-2025-43398, ont été corrigées afin de remédier à d’éventuelles situations de déni de service et à l’exposition de données du noyau.

Compte Apple et contrôles de confidentialité

Dans CVE-2025-43455, une faille du composant Compte Apple permettait à des apps malveillantes de capturer des captures d’écran de données privées affichées dans des vues intégrées. Apple a corrigé le problème en instaurant des contrôles de confidentialité et des politiques d’isolation plus stricts. 

Les mises à jour du Centre de contrôle (CVE-2025-43350) et de la barre d’état (CVE-2025-43460) renforcent également la confidentialité en veillant à ce que les informations sensibles soient masquées lorsque les appareils sont verrouillés.

Advertisement

Bac à sable et accès aux fichiers  

Apple a également renforcé l’intégrité du bac à sable dans les frameworks AppleMobileFileIntegrity et Assets. 

Des vulnérabilités comme CVE-2025-43407 et CVE-2025-43448 permettaient auparavant à des apps de sortir des restrictions du bac à sable ou d’accéder à des fichiers protégés en manipulant des liens symboliques. 

Les correctifs d’Apple valident désormais les autorisations plus rigoureusement, limitant ainsi les accès non autorisés.

WebKit et Safari 

En tant que moteur de Safari et des vues web, WebKit a reçu le plus grand nombre de correctifs. Des bugs de corruption de mémoire, des dépassements de tampon et des situations d’utilisation après libération, comme CVE-2025-43438 et CVE-2025-43429, auraient pu permettre à des sites malveillants d’exécuter du code arbitraire ou de faire planter le navigateur. 

Apple a renforcé la gestion de la mémoire, la validation des entrées et la vérification des limites, et désactivé des optimisations risquées comme la suppression des allocations de tableaux (CVE-2025-43421).

Les mises à jour de WebKit comblent également des failles permettant l’exfiltration de données interorigines, la surveillance des frappes (CVE-2025-43495), ainsi que le vol d’images via canvas (CVE-2025-43392). 

Ces mesures empêchent les sites web de lire secrètement les données des utilisateurs ou d’imiter des sites légitimes.

Renforcer les défenses mobiles

Même si l’installation des dernières mises à jour logicielles reste l’étape la plus importante, les utilisateurs et les organisations peuvent prendre des précautions supplémentaires pour limiter leur exposition et renforcer leur niveau de sécurité, notamment :

  • Activer les mises à jour automatiques : Veillez à ce que les mises à jour du système d’exploitation et des apps s’installent automatiquement afin de réduire les délais d’application des correctifs.
  • Limiter les autorisations des apps : Vérifiez et limitez l’accès à l’appareil photo, au microphone et aux données de localisation.
  • Éviter le sideloading et les boutiques d’apps non officielles : Installez les logiciels uniquement depuis l’App Store d’Apple afin d’éviter les applications non contrôlées.
  • Utiliser des politiques de gestion des appareils : Les organisations devraient imposer des règles de gestion des appareils mobiles (MDM) afin d’exiger des versions à jour d’iOS ou d’iPadOS avant d’autoriser l’accès aux systèmes de l’entreprise.
  • Activer le mode Isolement : Les utilisateurs particulièrement exposés, comme les journalistes et les cadres dirigeants, peuvent activer le mode Isolement pour renforcer leur protection contre les exploits ciblés.
  • le réseau et l’activité du navigateur : Utilisez les fonctions de confidentialité intégrées, comme la prévention intelligente du suivi de Safari, et bloquez le suivi intersites.
  • Sensibiliser les employés : Organisez régulièrement des formations de sensibilisation à la sécurité afin d’identifier les tentatives d’hameçonnage ou les profils de configuration malveillants.
Advertisement

En combinant ces bonnes pratiques avec des mises à jour logicielles effectuées en temps voulu, les utilisateurs et les organisations peuvent renforcer leur niveau de sécurité face aux nouvelles menaces visant iOS.

Les mises à jour iOS 26.1 et iPadOS 26.1 soulignent la complexité croissante des menaces mobiles et la nécessité d’appliquer régulièrement et rapidement les correctifs. 

Alors que les attaquants exploitent de plus en plus les failles des plateformes mobiles largement utilisées, les utilisateurs et les organisations doivent considérer la sécurité comme un processus continu — en maintenant les systèmes à jour, en gérant soigneusement les autorisations des apps et en veillant à appliquer de solides pratiques de confidentialité. 

Les défenses en profondeur et la sensibilisation des utilisateurs ne sont plus facultatives : elles sont fondamentales pour protéger les données personnelles et professionnelles.

Pour aller plus loin en appliquant ces principes, adopter une approche zéro confiance — qui considère chaque appareil et chaque connexion comme non vérifiés tant que leur sécurité n’a pas été établie — est devenu un élément essentiel de la sécurité mobile moderne.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.