Apple corrige le zero-day CoreGraphics CVE-2026-86950

Apple corrige le zero-day CoreGraphics CVE-2026-86950

Apple a publié des mises à jour de sécurité pour corriger une vulnérabilité zero-day dans CoreGraphics, exploitée dans le cadre d'attaques que l'entreprise qualifie d'"extrêmement sophistiquées" contre des utilisateurs d'iOS.

La faille, référencée CVE-2026-86950, a été signalée par Meta Product Security. Il s'agit d'une écriture hors limites dans CoreGraphics, le framework utilisé par Apple pour les graphismes vectoriels en deux dimensions, le rendu d'images et l'affichage de texte. Ce framework est commun à iOS, macOS, iPadOS, watchOS et tvOS.

Un fichier piégé suffit

Une écriture hors limites se produit lorsqu'un programme écrit des données en dehors de la zone mémoire qui lui a été allouée. Selon la manière dont elle est exploitée, elle peut faire planter une application, corrompre des données ou, dans le pire des cas, permettre à un attaquant d'exécuter du code à distance.

Dans son bulletin publié lundi, Apple indique que la faille peut être déclenchée par le traitement d'un fichier malveillant.

"Le traitement d'un fichier malveillant peut entraîner l'exécution de code arbitraire. Un problème d'écriture hors limites a été corrigé grâce à une meilleure vérification des limites", explique l'entreprise.

Apple a également confirmé que la faille avait été exploitée dans la nature.

"Apple a connaissance d'un signalement selon lequel ce problème pourrait avoir été exploité dans une attaque extrêmement sophistiquée visant des personnes spécifiques sur des versions d'iOS antérieures à iOS 27", a-t-elle précisé.

L'entreprise n'a donné aucun détail sur les attaques, les cibles ou leurs éventuels auteurs.

Appareils concernés et versions corrigées

La liste du matériel concerné comprend des modèles anciens comme récents :

  • iPhone 11 et modèles ultérieurs
  • iPad Pro 12,9 pouces de 3e génération et modèles ultérieurs
  • iPad Pro 11 pouces de 1re génération et modèles ultérieurs
  • iPad Air de 3e génération et modèles ultérieurs
  • iPad de 8e génération et modèles ultérieurs
  • iPad mini de 5e génération et modèles ultérieurs
  • Mac sous macOS Sequoia et macOS Tahoe

Le correctif, qui renforce la vérification des limites, est inclus dans iOS 26.7.1 et iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1.

Même si les attaques semblent avoir été très ciblées, il est recommandé aux utilisateurs d'installer les mises à jour au plus vite pour bloquer toute exploitation en cours.

Le décompte des zero-days chez Apple

CVE-2026-86950 est le deuxième zero-day Apple exploité dans la nature à être corrigé depuis le début de l'année 2026. Le premier, CVE-2026-20700, était une faille d'exécution de code arbitraire dans dyld, le Dynamic Link Editor utilisé par les systèmes d'exploitation d'Apple. Corrigé en février, il avait lui aussi servi dans des attaques ciblées extrêmement sophistiquées.

Apple a également traité d'autres problèmes notables cette année. L'entreprise a corrigé une faille de gravité élevée dans les Beats Studio Buds (CVE-2025-20701) qui permettait à des attaquants à portée Bluetooth d'écouter les conversations des utilisateurs. Elle a aussi protégé d'anciens iPhone et iPad contre quatre vulnérabilités exploitées dans des attaques de cyberespionnage et de vol de cryptomonnaies menées avec le kit d'exploitation Coruna.

En 2025, l'entreprise avait corrigé sept zero-days exploités dans la nature :

  • CVE-2025-24085 en janvier
  • CVE-2025-24200 en février
  • CVE-2025-24201 en mars
  • CVE-2025-31200 et CVE-2025-31201 en avril
  • CVE-2025-43529 et CVE-2025-14174 en décembre

Notre analyse

Pour la plupart des possesseurs d'iPhone et de Mac, le conseil pratique est simple : mettez à jour maintenant. Les attaques décrites par Apple ressemblent à celles réservées à un petit nombre de cibles de grande valeur, mais une fois un correctif publié, la faille sous-jacente devient plus facile à étudier pour d'autres. Le nombre d'attaquants potentiels peut ainsi s'élargir avec le temps.

Le déclenchement par un simple fichier mérite qu'on s'y arrête. Une faille dans un framework de rendu central comme CoreGraphics peut potentiellement être atteinte par le biais de nombreuses applications qui affichent des images ou des documents. Cela explique sans doute pourquoi ce type de composant reste attractif pour des attaquants disposant de moyens importants. La formule "extrêmement sophistiquée" et l'accent mis sur des "personnes spécifiques" suivent un schéma familier dans les bulletins d'Apple, qui a souvent renvoyé par le passé à des logiciels espions commerciaux ou à des opérations soutenues par des États. Apple n'a pas dit qui se cachait derrière cette campagne, ce lien relève donc de la spéculation.

Le rythme des exploitations dans la nature compte aussi. Deux zero-days Apple depuis le début de 2026, c'est moins que les sept corrigés l'an dernier, mais les plateformes Apple ne sont clairement pas un refuge. Les utilisateurs de Mac en particulier font face à un mélange d'exploits ciblés et de menaces plus banales, comme le malware MacSync qui a récemment détourné des calendriers iCloud. Dans l'ensemble du secteur, les attaquants passent toujours très vite de la divulgation à l'exploitation, comme le montre la faille Citrix NetScaler désormais visée par des attaques massives.

Reste à voir si Meta ou d'autres chercheurs publieront davantage de détails techniques sur la manière dont CVE-2026-86950 a été exploitée, et si Apple étendra ses correctifs aux appareils plus anciens qui n'en ont pas bénéficié cette fois-ci. Les organisations qui gèrent des parcs Apple devraient vérifier que leurs appareils tournent réellement sur les versions corrigées, plutôt que de supposer que les mises à jour automatiques ont fait le travail.