NG Solution Team
Cybersécurité

CoreGraphics : zero-day critique exploitée, Apple publie iOS 26.7.1

Apple a publié iOS 26.7.1 et iPadOS 26.7.1 le 28 septembre 2026 pour corriger une vulnérabilité zero-day critique dans CoreGraphics (CVE-2026-86950) qui, selon l’éditeur, pourrait avoir été exploitée dans une attaque extrêmement sophistiquée visant des individus ciblés.

Vulnérabilité CoreGraphics (CVE-2026-86950)

La faille affecte le framework CoreGraphics, composant central d’Apple responsable du rendu des graphiques, images et documents sur iPhone et iPad. Le défaut provient d’un out-of-bounds write, une erreur de sécurité mémoire où des données sont écrites en dehors des limites allouées.

Un attaquant pourrait, en amenant une victime à ouvrir, prévisualiser, télécharger ou autrement traiter un fichier spécialement conçu, déclencher le chemin de code vulnérable. En cas d’exploitation réussie, l’attaquant pourrait exécuter du code arbitraire dans le processus affecté, avec des conséquences dépendant de l’application traitant le fichier et d’éventuelles autres vulnérabilités exploitées en chaîne.

Apple a indiqué que CVE-2026-86950 peut avoir été exploitée contre des personnes spécifiques exécutant des versions d’iOS antérieures à iOS 27, ce qui suggère une attaque hautement ciblée plutôt qu’une campagne généralisée. De telles opérations sont souvent associées à des activités de type spyware, collecte de renseignements ou surveillance, et peuvent cibler des utilisateurs à forte valeur comme des journalistes, militants, dirigeants, personnels gouvernementaux ou chercheurs en sécurité.

Apple n’a pas publié de détails techniques sur les auteurs de l’attaque, les victimes ciblées, les fichiers malveillants utilisés ni sur l’existence éventuelle d’une chaîne de zero-day. L’éditeur précise habituellement ce type d’information de façon limitée pendant le déploiement des correctifs et la poursuite des investigations.

Correctif, appareils concernés et recommandations

La correction apportée par Apple améliore les contrôles de bornes (bounds checking) afin d’empêcher les écritures hors des zones mémoire valides. La mise à jour est disponible pour les iPhone 11 et modèles ultérieurs ainsi que pour plusieurs iPad pris en charge : iPad Pro 12,9 pouces (3e génération et ultérieures), iPad Pro 11 pouces (1re génération et ultérieures), iPad Air (3e génération et ultérieures), iPad (8e génération et ultérieures) et iPad mini (5e génération et ultérieures).

Apple a recommandé aux utilisateurs d’installer les mises à jour dès que possible. Les utilisateurs peuvent mettre à jour leur appareil via Réglages > Général > Mise à jour logicielle. Les organisations gérant des flottes Apple doivent vérifier le déploiement des correctifs via leurs plateformes de gestion des appareils mobiles (MDM) et repérer les appareils restés sur des versions antérieures d’iOS ou iPadOS.

CVE-2026-86950 a été signalée par Meta Product Security. L’alerte souligne le risque persistant représenté par des zero-day dans des composants de traitement de fichiers, en particulier lorsqu’ils sont exploités dans des attaques ciblées.

Related posts

Intelligence artificielle : départs, risques et nouveautés clés pour les DSI

Thomas Lefèvre

Chrome : Google corrige un zero-day V8 activement exploité

Marie Martin

Adobe corrige un zero‑day critique et 172 vulnérabilités en septembre

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy