Skip to content

Apple corrige un zero-day CoreGraphics exploité (CVE-2026-86950)

Le CERT-FR confirme l'exploitation active de CVE-2026-86950, une faille CoreGraphics d'Apple. Correctifs dans iOS/iPadOS 26.7.1 et macOS 15.8.1 / 26.7.1. Signalée par Meta.

Publié le 3 min de lecture

Apple a corrigé CVE-2026-86950, une écriture hors limites dans CoreGraphics qui, selon l'éditeur, « pourrait avoir été exploitée dans une attaque extrêmement sophistiquée visant des individus spécifiquement ciblés ». Le traitement d'un fichier malveillant suffit à exécuter du code arbitraire. Le CERT-FR (CERTFR-2026-AVI-1236) confirme que la faille est activement exploitée.

Correctifs déployés le 28 septembre. Fait notable : le signalement vient de Meta Product Security, pas d'un chercheur isolé — le signe que la faille a été repérée via de la télémétrie d'attaque plutôt qu'en recherche de routine.

Produits et versions corrigées

D'après l'avis CERT-FR (qui référence les bulletins Apple 149226, 149228 et 149229) et la couverture de Next :

  • iOS / iPadOS — corrigé en 26.7.1 (iPhone 11 et ultérieurs, iPad Pro, iPad Air 3e gen et +, iPad 8e gen et +, iPad mini 5e gen et +).
  • macOS Tahoe — corrigé en 26.7.1.
  • macOS Sequoia — corrigé en 15.8.1.

La CVE est suivie sur NVD. CoreGraphics est le composant qui décode et affiche images et PDF : la surface d'attaque, c'est tout chemin de code qui ouvre un média fourni par l'attaquant — aperçus de messagerie, pièces jointes, documents.

État de l'exploitation

La formulation d'Apple est sa tournure habituelle pour une exploitation confirmée : l'entreprise « a connaissance d'un signalement indiquant que cette faille pourrait avoir été activement exploitée ». Elle limite le périmètre à des « individus spécifiquement ciblés » sur des versions antérieures à iOS 27 — soit une chaîne de livraison d'implant ciblé, pas de l'exploitation de masse. Aucun IOC publié, aucune attribution à un acteur nommé. Nous n'en inventerons pas.

L'implication de Meta est le détail à retenir : les équipes de sécurité des grandes plateformes détectent de plus en plus les zero-days mobiles via leur propre détection d'abus, puis transmettent l'artefact à l'éditeur de l'OS. Plusieurs failles récentes de parsing (CoreGraphics, ImageIO) ont émergé ainsi.

Que faire

  1. Poussez iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 via MDM maintenant. Installation forcée, sans attendre l'acceptation utilisateur.
  2. Priorisez les profils à risque — dirigeants, journalistes, militants, toute cible plausible. Activez le mode Isolement (Lockdown Mode) sur ces appareils.
  3. Vérifiez la couverture : les iPhone antérieurs au 11 et les iPad non pris en charge ne reçoivent pas ce correctif. Retirez-les ou isolez-les.
  4. Pas d'IOC publiés : la détection se limite à l'audit de l'état de patch. Suivez les appareils encore sous 26.7.1 / 15.8.1 et relancez-les.

Contexte

Encore un zero-day CoreGraphics / parsing de média, utilisé contre une cible restreinte et signalé par une équipe de sécurité de plateforme plutôt que par un chercheur isolé — la même forme que les failles ImageIO et CoreGraphics qu'Apple a déjà corrigées en urgence. Le vecteur ramène toujours à la même vérité pour les défenseurs : sur les plateformes Apple, le chemin de parsing de fichiers est celui qu'on transforme en arme contre les personnes qui valent le plus la peine d'être attaquées.

Articles liés