Connexion Premium

Apple corrige des dizaines de failles, après une vulnérabilité critique exploitée sur Mac

Apple continue de livrer les mises à jour de sécurité à un rythme trépidant. iOS 26.6.1 et macOS Tahoe 26.6.2, disponibles depuis ce lundi 17 août, contiennent ainsi une trentaine de correctifs. Ces mises à jour sont nécessaires : macOS 26.6.1 fournie il y a dix jours corrigeait ainsi une faille critique.

Apple avait prévenu fin juin : la cadence de distribution des mises à jour de sécurité pour ses systèmes d’exploitation allaient s’accélérer. On y est. Depuis quelques semaines, le constructeur bombarde ses utilisateurs de nouvelles versions d’iOS et de macOS, chacune charriant un lot impressionnant de correctifs.

Illustration : Flock

C’est aussi le cas d’iOS 26.6.1 et iPadOS 26.6.1, disponibles depuis hier soir. Apple documente ainsi 29 failles de sécurité corrigées. La grosse majorité d’entre elles concerne WebKit, le moteur de rendu de Safari (21 CVE). Le reste se répartit entre le noyau, ImageIO, Audio, IOGPUFamily et Telephony. Une des failles les plus sérieuses concerne ImageIO : la CVE-2026-65346 permet d’exécuter du code arbitraire via le traitement d’une image spécialement trafiquée.

macOS Tahoe 26.6.2 corrige de son côté 28 CVE. C’est quasiment le même lot que pour iOS 26.6.1, exception faite de la vulnérabilité liée au composant Telephony. Signe des temps, neuf CVE sont crédités à l’équipe OpenAI Codex Security.

macOS 26.6.1 a été fournie le 6 août, une mise à jour qui elle même intervenait une semaine après macOS 26.6. Elle contient un correctif pour une faille critique dont les détails ont été révélés par le Nationaal Cyber Security Centrum (NCSC), l’équivalent néerlandais du CERT. La faille CVE-2026-65400 touche la fonction de partage d’écran de macOS qui repose sur le port 5900.

Un problème de gestion d’état permettait à un attaquant, sous certaines conditions, d’accéder à distance à un Mac sans posséder les identifiants normalement nécessaires. Le NCSC a indiqué que la vulnérabilité a été exploitée sur plusieurs machines dont le port 5900 était accessible depuis internet ; les pirates avaient obtenu un accès root leur permettant de miner du Monero. La CVE a été publiée le 7 août, et mise à jour le 12 août pour signaler une exploitation active.

Apple a bouché cette faille dans Tahoe (avec macOS 26.6.1, donc), ainsi que macOS Sonoma (macOS 14.8.9) et Séquoia (macOS 15.7.9).

Commentaires (5)

votre avatar
"C’est aussi le cas d’iOS [...] La grosse majorité d’entre elles concerne WebKit, le moteur de rendu de Safari (21 CVE)."

Pour le bien de tous, et la sécurité de tous, il serait vraiment temps que Apple lève le verrou idiot qui oblige tous les navigateurs à utiliser leur stupide moteur de rendu.

Je n'utilise que Firefox, pas Safari, mais je dois quand même subir les failles de son moteur de rendu. Celui de Firefox, Gecko, présente moins d'intérêt à se faire pirater puisque ses parts de marché sont largement moindres.
votre avatar
Elle l'a fait dans l'UE, contrainte par la Commission. Il ne reste plus qu'à convaincre Mozilla de faire le portage uniquement pour l'UE.
votre avatar
Wait what ? Quand tu utilises Firefox sur IOs, le moteur dessous n'est pas Gecko mais Webkit (Safari) ?
votre avatar
Seul avantage, cela oblige les site à être adapté pour Webkit (au lieu de Chrome) sur iPhone sinon ils perdent plein d'utilisateurs.
En dehors de ça, je n'ai jamais compris pourquoi c'était comme ça alors que sur le Mac tu peux avoir d'autre moteur de rendu...
votre avatar
Je m'attendais à voir aussi une mise à jour pour l'apple watch.
Cela explose le nombre de failles en ce moment, que ce soit côté windows, apple ou autre...