Apple corrige le zero-day CoreGraphics CVE-2026-86950
Apple a publié des mises à jour de sécurité pour corriger une vulnérabilité zero-day dans CoreGraphics, exploitée dans le cadre d'attaques que l'entreprise qualifie d'"extrêmement sophistiquées" contre des utilisateurs d'iOS.
La faille, référencée CVE-2026-86950, a été signalée par Meta Product Security. Il s'agit d'une écriture hors limites dans CoreGraphics, le framework utilisé par Apple pour les graphismes vectoriels en deux dimensions, le rendu d'images et l'affichage de texte. Ce framework est commun à iOS, macOS, iPadOS, watchOS et tvOS.
Un fichier piégé suffit
Une écriture hors limites se produit lorsqu'un programme écrit des données en dehors de la zone mémoire qui lui a été allouée. Selon la manière dont elle est exploitée, elle peut faire planter une application, corrompre des données ou, dans le pire des cas, permettre à un attaquant d'exécuter du code à distance.
