Apple a corrigé une vulnérabilité de sécurité affectant ses systèmes d’exploitation iOS 26, iPadOS 26 et macOS 26, identifiée sous le code CVE-2026-86950, que la société indique avoir potentiellement « été exploitée » par des hackers. Ce problème, découvert dans le moteur graphique principal qui alimente les interfaces utilisateur sur les appareils Apple, pourrait faciliter une « attaque extrêmement sophistiquée » visant des individus ciblés utilisant des versions d’iOS antérieures à iOS 27.
Selon la documentation de sécurité d’Apple, la vulnérabilité pourrait permettre aux attaquants d’exécuter une variété d’activités malveillantes, pouvant conduire au vol de données personnelles. L’équipe de sécurité produit de Meta a joué un rôle important dans la découverte de ce défaut, soulignant l’importance des efforts collaboratifs en matière de cybersécurité.
Malgré la gravité de cette question, les détails concernant l’ampleur de l’exploitation restent rares. Apple et Meta n’ont pas divulgué comment le bogue a été identifié ou s’il y a eu des incidents spécifiques de piratage en raison de cette vulnérabilité. L’identité de ceux pouvant exploiter le bogue, que ce soit des fournisseurs de logiciels malveillants affiliés au gouvernement ou des cybercriminels indépendants, reste également floue.
L’impact de cette vulnérabilité est considérable, près de 80 % des propriétaires d’iPhone d’Apple utilisant encore iOS 26. En parallèle, les appareils mis à jour avec les dernières versions logicielles, iOS 27, iPadOS 27 et macOS 27, publiées plus tôt ce mois-ci, ont reçu une mise à jour mardi et ne sont pas affectés par cette vulnérabilité.
Un autre bogue ‘zero-click’ désormais corrigé
Les mesures de sécurité additionnelles d’Apple interviennent suite à la résolution d’un autre bogue critique, également corrigé lors des récentes mises à jour. Ce précédent problème, classifié comme CVE-2026-86869, présentait un potentiel d’exploitation similaire, permettant aux hackers d’accéder secrètement aux données des appareils affectés par un moyen appelé « zero-click ». Cette vulnérabilité pouvait être déclenchée sans interaction de l’utilisateur, la rendant particulièrement insidieuse et attrayante pour les fournisseurs de surveillance.
La société belge de cybersécurité ironPeak a mis en lumière ce bogue zero-click dans un récent article de blog, détaillant comment il pouvait être activé via un iMessage malicieusement conçu, contournant la fonctionnalité de sécurité d’Apple connue sous le nom de BlastDoor, qui est conçue pour limiter les effets de telles menaces. Ce correctif essentiel a été implémenté dans le cadre de la mise à jour iOS 27 en septembre, en remerciant Niels Hofmans d’ironPeak et les chercheurs en sécurité de Meta pour leurs contributions à la découverte et à la vérification de l’existence de ce bogue.
Bien qu’Apple ait agi pour rectifier ces vulnérabilités significatives, il reste incertain si les bogues mentionnés précédemment ont été exploités dans des cyberattaques réelles avant leur correction.