Mercredi 30 septembre 2026

Apple bouche une faille déjà exploitée sur les iPhone, iPad et Mac

La rédaction de Lycos · publié · mis à jour

Apple déploie un correctif urgent pour une faille touchant iOS 26, iPadOS 26 et macOS 26. Le bug aurait pu servir dans des attaques très ciblées.

En bref

  • Correctif urgent pour iOS 26, iPadOS 26, macOS 26
  • La faille aurait déjà servi en attaque ciblée
  • Un autre bug critique vient aussi d’être corrigé

Près de quatre iPhone sur cinq tournent encore sous iOS 26. C’est ce qui rend la mise à jour publiée par Apple franchement impossible à repousser si vous utilisez encore cette génération sur iPhone, iPad ou Mac.

Des systèmes encore très utilisés

Le correctif vise iOS 26, iPadOS 26 et macOS 26. Apple explique qu’une faille de sécurité corrigée dans ces systèmes a peut-être déjà été exploitée dans le cadre d’une attaque très sophistiquée, dirigée contre des personnes précises sur des versions d’iOS antérieures à iOS 27.

Le contraste est là. Les versions les plus récentes, iOS 27, iPadOS 27 et macOS 27, sorties plus tôt ce mois-ci, ont bien reçu une mise à jour mardi elles aussi, mais elles ne sont pas concernées par cette faille en cours d’exploitation.

Une faille logée dans le moteur graphique

Le bug, référencé CVE-2026-86950, se trouvait dans le moteur graphique principal utilisé pour l’interface et l’affichage des iPhone, iPad et Mac. Dit autrement, pas un petit composant isolé, mais une brique centrale de l’expérience visuelle.

Et ce détail compte. Un moteur graphique a généralement un accès assez large au reste du système. En cas d’exploitation réussie, un attaquant pourrait donc récupérer un éventail important de données personnelles sur l’appareil visé. Meta, via son équipe de sécurité produit, est crédité pour la découverte.

Pour le reste, c’est maigre. Apple n’a pas détaillé la manière dont la faille a été repérée, ni indiqué combien d’appareils auraient pu être touchés, si des victimes existent réellement. Même flou sur l’origine des attaques possibles, entre éditeurs de spyware étatique et cybercriminels plus classiques.

Peu de détails, mais un contexte déjà tendu

Cette alerte arrive juste après une autre correction importante chez Apple, autour de la faille CVE-2026-86869. Celle-ci pouvait permettre à un pirate de voler des données sur iPhone, iPad ou Mac sans action de l’utilisateur.

La société belge ironPeak a expliqué la semaine dernière qu’il s’agissait d’un bug zero-click, activable via un iMessage piégé, donc sans clic, sans ouverture volontaire, sans signal visible. Ce type de faille est particulièrement recherché par les vendeurs d’outils de surveillance et les fabricants de spyware.

Selon ironPeak, ce bug pouvait aussi contourner BlastDoor, la couche de sécurité qu’Apple a mise en place pour empêcher du code malveillant de sortir de la sandbox d’iMessage et de compromettre l’appareil. Apple l’a corrigé en septembre avec iOS 27, iPadOS 27 et macOS 27, en créditant Niels Hofmans d’ironPeak ainsi que des chercheurs de Meta qui ont confirmé les résultats sur X. Là aussi, on ne sait pas si la faille a servi dans des attaques avant son correctif.

À la une

  1. Décès de la skieuse française Juliette Willmann emportée par une avalanche en Argentine (nouvel onglet)

    Couverture complète · 13 articles

  2. «Il est quand même extraordinaire ce président...» : Pascal Praud ironise après la prise de parole de Macron sur l'affaire Bardella (nouvel onglet)

    Couverture complète · 22 articles

  3. Aux États-Unis, la justice suspend l’exécution de Christa Pike condamnée pour un meurtre commis il y a 30 ans (nouvel onglet)

    Couverture complète · 39 articles

  4. Blocages de lycées: le préfet de police saisit la justice contre Belly Bagayoko pour "provocation à commettre un délit" (nouvel onglet)

    Couverture complète · 10 articles

  5. Londres annonce la fin de l’accord d’échange de migrants entre la France et le Royaume-Uni (nouvel onglet)

    Couverture complète · 13 articles

  6. "Une valeur de réparation morale" : la justice qualifie les rafles à Marseille en 1943 de "crimes contre l'humanité" (nouvel onglet)

    Couverture complète · 21 articles

  7. "Je dirai toute la vérité" : Cristiano Ronaldo quitte le Portugal avec fracas (nouvel onglet)

    Couverture complète · 6 articles

  8. Ligue des champions féminine. Une grosse boulette d’Arsenal permet au Paris FC d’arracher le match nul (nouvel onglet)

    Couverture complète · 5 articles

  9. FIFA : La Fédération suisse ne soutient plus Gianni Infantino (nouvel onglet)

    Couverture complète · 6 articles

  10. Projet d'attaque à Fairford : "Tout porte à ⁠croire que l'Iran a joué un rôle", affirme Andy Burnham (nouvel onglet)

    Couverture complète · 6 articles

  11. Colère lycéenne: Laurent Nuñez annonce 83 forces de l'ordre blessées et 625 interpellations (nouvel onglet)

    Couverture complète · 9 articles

  12. « Un appel de Moscou » : les concerts de Kanye West en Russie finalement annulés, annoncent les organisateurs (nouvel onglet)

    Couverture complète · 4 articlesMasquer la couverture · 4 articles