NG Solution Team
Cybersécurité

CoreGraphics : Apple corrige un zero-day exploité dans des attaques

Apple a publié le 28 septembre une mise à jour de sécurité visant à corriger une vulnérabilité zero-day identifiée comme CVE-2026-86950, que l’entreprise indique avoir constatée dans le cadre d’une « attaque extrêmement sophistiquée ». La découverte a été attribuée à l’équipe Meta Product Security.

Apple a précisé que « le traitement d’un fichier spécialement conçu peut conduire à l’exécution arbitraire de code ». « Apple est au courant d’un rapport indiquant que ce problème a pu être exploité dans une attaque extrêmement sophistiquée contre des individus ciblés sur des versions d’iOS antérieures à iOS 27. »

Impact sur CoreGraphics et appareils concernés

La vulnérabilité affecte le framework de rendu CoreGraphics. Apple indique que sont concernés : les iPhone 11 et modèles ultérieurs ; les iPad Pro 12,9 pouces 3e génération et suivants ; les iPad Pro 11 pouces 1re génération et suivants ; les iPad Air 3e génération et suivants ; les iPad 8e génération et suivants ; et les iPad mini 5e génération et suivants. Des Mac exécutant macOS Sequoia 15.8.1 et Tahoe 26.7.1 sont également considérés comme affectés.

Apple n’a fourni aucune autre information sur CVE-2026-86950, indiquant seulement que le problème a été corrigé dans iOS 26.7.1 et iPadOS 26.7.1, ainsi que dans macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1.

Conseils pour la gouvernance des appareils

Andrew Obadiaru, CISO de Cobalt, a estimé que cet avertissement devrait pousser les responsables sécurité à revoir la gouvernance des appareils, en particulier pour les cadres supérieurs souvent exemptés des règles standard. « J’encouragerais les équipes à en profiter pour revoir trois choses », a-t-il déclaré. « À quelle vitesse pouvez-vous appliquer une mise à jour du système mobile sur l’ensemble de vos appareils, et qui est autorisé à la différer ? Avez-vous une liste définie d’individus à haut risque avec des protections de device plus strictes ? Et si l’un de ces téléphones était compromis, votre plan d’intervention saurait-il quoi faire ? De nombreux playbooks IR s’arrêtent encore au poste de travail. »

Contexte : la suite de zero-days ciblés

Les attaques visant des individus à forte valeur ajoutée ont déjà été associées par le passé à des découvertes liées à des éditeurs de logiciels espions commerciaux. En février 2025, des chercheurs du Citizen Lab avaient trouvé la vulnérabilité CVE-2025-24200, qu’Apple avait elle aussi décrite comme exploitée « dans une attaque extrêmement sophistiquée contre des individus ciblés ». Ce mois-ci, Apple a également corrigé CVE-2026-86869, une vulnérabilité critique « zero-click » qui pouvait être déclenchée silencieusement via un iMessage ; il semble que celle-ci ait été découverte et signalée à Apple avant que des acteurs malveillants n’aient eu le temps de la découvrir et de la monétiser ou de l’exploiter comme arme.

Apple n’a communiqué aucun autre détail public sur l’exploitation de CVE-2026-86950 au-delà des informations de correctif et des plateformes concernées.

Related posts

La faille de cybersécurité de Tata Electronics a-t-elle exposé des documents d’Apple et Tesla sur le dark web ?

Thomas Lefèvre

OpenAI : un agent IA autonome provoque une brèche de sécurité inédite

Sophie Laurent

Google Pixel : une faille modem exploitée dans des attaques réelles

Jean Dupont

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy