Apple a publié des mises à jour de sécurité pour iOS et macOS afin de corriger une vulnérabilité zero-day activement exploitée (CVE-2026-86950) dans le framework Core Graphics.
CVE-2026-86950 : détails et correctifs
Apple indique être au courant d’un signalement selon lequel ce problème aurait été exploité dans « une attaque extrêmement sophistiquée » visant des individus ciblés sur des versions d’iOS antérieures à iOS 27, sans fournir de détails supplémentaires sur les attaques ou les cibles. La vulnérabilité, rapportée par Meta Product Security, est une écriture hors bornes (out-of-bounds write) dans Core Graphics qui permet l’exécution de code arbitraire lorsqu’un système vulnérable traite un fichier spécialement conçu.
Core Graphics gère le dessin basé sur des chemins, les transformations, la gestion des couleurs, le rendu hors écran, les motifs, dégradés et ombrages, la gestion des données d’image, la création d’images, le masquage d’images ainsi que la création, l’affichage et l’analyse de documents PDF.
Versions affectées et recommandations
Le correctif pour cette faille est inclus dans iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1. Les dernières versions des systèmes — iOS 27.0.1, iPadOS 27.0.1 et macOS Golden Gate 27.0.1 — ne semblent pas concernées, ces mises à jour ayant été distribuées sans vulnérabilités numérotées CVE publiées.
Néanmoins, tous les utilisateurs doivent passer à une version corrigée dès que possible.
Par ailleurs, Apple a récemment annoncé plusieurs nouveautés : une fonctionnalité d’iOS 27 qui recherche des indices de tentative d’arnaque, des contrôles parentaux dans iOS 27 permettant aux enfants de demander avant d’ouvrir de nouveaux sites web, et le développement d’une vérification de photos destinée aux personnes qui en ont le plus besoin.

