Une vulnérabilité de macOS récemment dévoilée permet à des attaquants d’accéder discrètement à des données sensibles, en contournant les contrôles de confidentialité d’Apple sans le consentement de l’utilisateur.
Cette faille permet aux attaquants de contourner entièrement les protections Transparency, Consent, and Control (TCC) de macOS.
Un attaquant « … peut exécuter des fichiers AppleScript arbitraires et envoyer des AppleEvents à n’importe quel processus cible (comme Finder), contournant ainsi complètement le mécanisme de protection TCC », a déclaré le chercheur en sécurité Mickey Jin.
La vulnérabilité de contournement du TCC de macOS
Répertoriée sous le nom de CVE-2025-43530, la vulnérabilité concerne les systèmes macOS qui s’appuient sur Transparency, Consent, and Control (TCC) pour limiter l’accès des applications à des ressources sensibles telles que le microphone, la caméra et les documents de l’utilisateur.
Le TCC est conçu pour servir de mécanisme central d’application des décisions de l’utilisateur en matière de confidentialité, en exigeant un consentement explicite avant tout accès aux ressources protégées.
Le problème vient de la confiance historiquement accordée par macOS à certains services système signés par Apple — en particulier le lecteur d’écran VoiceOver — une fonctionnalité d’accessibilité destinée aux personnes malvoyantes.
VoiceOver fonctionne avec des privilèges élevés et communique par l’intermédiaire de ScreenReader.framework et du com.apple.scrod service, qui bénéficiaient tous deux d’un vaste accès au système en tant que composants de confiance.
Les chercheurs ont identifié deux faiblesses distinctes permettant d’exploiter cette confiance.
Premièrement, macOS s’appuyait sur une validation fondée sur les fichiers, qui accordait sa confiance à tout binaire signé par Apple sans vérifier s’il avait été modifié.
Les attaquants pouvaient ainsi injecter des bibliothèques dynamiques malveillantes dans des processus système de confiance et exécuter du code sans privilèges administrateur.
Deuxièmement, une faille de type Time-of-Check-Time-of-Use (TOCTOU) permettait aux attaquants de contourner la validation de sécurité en modifiant un processus après qu’il avait passé les contrôles initiaux, mais avant son exécution.
En exploitant cet intervalle temporel, les attaquants pouvaient exécuter des actions non autorisées dans le contexte d’un service système de confiance.
Combinées, ces failles permettent aux attaquants de contourner entièrement l’application du TCC. Une exploitation réussie permet d’exécuter des commandes AppleScript arbitraires et d’envoyer des AppleEvents à d’autres applications, notamment Finder.
Les attaquants peuvent ainsi accéder discrètement à des fichiers sensibles, interagir avec les données des utilisateurs et capturer les sons du microphone sans déclencher d’invite, d’alerte ni de boîte de dialogue de demande d’autorisation.
La vulnérabilité peut être exploitée localement sans privilèges administrateur, ce qui accroît les risques dans les environnements d’entreprise dotés d’appareils partagés ou dans lesquels l’accès initial est facile à obtenir.
Bien qu’aucune exploitation dans la nature n’ait encore été signalée, un code d’exploitation de preuve de concept est disponible au moment de la publication.
Réduire la surface d’attaque des terminaux macOS
Si l’application du correctif d’Apple constitue l’étape la plus importante, une mitigation efficace nécessite une approche en couches combinant le renforcement de la configuration, des contrôles d’accès et une surveillance continue.
- Appliquez immédiatement les correctifs à tous les terminaux macOS en passant à la version macOS 26.2 ou ultérieure.
- Limitez et auditez régulièrement les autorisations d’accessibilité et d’automatisation, notamment celles de VoiceOver et des AppleEvents, afin de garantir que seules les applications approuvées y ont accès.
- Appliquez le principe du moindre privilège sur les terminaux en limitant les droits administrateur, en restreignant les outils de développement et en empêchant l’exécution depuis des emplacements accessibles en écriture aux utilisateurs.
- Surveillez les comportements d’automatisation suspects tels que l’exécution inattendue d’AppleScript, la manipulation de Finder ou une activité anormale des AppleEvents à l’aide d’outils EDR et SIEM.
- Renforcez les paramètres de sécurité de macOS en maintenant Gatekeeper et System Integrity Protection activés et en bloquant, lorsque c’est possible, le chargement de bibliothèques dynamiques non signées ou modifiées.
- Centralisez les journaux macOS et effectuez une chasse proactive aux menaces pour détecter les utilisations anormales des autorisations, les tentatives d’injection de dylib ou tout autre indicateur d’exploitation locale.
- Testez et mettez régulièrement à jour les plans de réponse aux incidents afin de garantir que les équipes peuvent rapidement identifier, contenir et corriger les compromissions de terminaux macOS.
Ces mesures contribuent à limiter l’ampleur des incidents et à renforcer la résilience.
Les risques liés aux composants système auxquels on accorde trop de confiance
Cette vulnérabilité met en évidence un problème plus vaste pour le secteur : les modèles de sécurité qui accordent une confiance implicite à des composants système privilégiés peuvent involontairement créer des vecteurs d’attaque à fort impact lorsque les mécanismes de validation et d’application des règles cessent de fonctionner correctement.
Elle rappelle également clairement que les contrôles de confidentialité, aussi bien conçus soient-ils, ne sont efficaces que lorsqu’ils sont appliqués de manière systématique.
Alors que des incidents de ce type continuent de révéler les risques liés à la confiance implicite au sein des systèmes d’exploitation, de nombreuses organisations se tournent vers des solutions zero trust afin d’appliquer une vérification continue et de limiter l’ampleur des compromissions de composants.

