Faille iPhone déjà exploitée : pourquoi il faut installer la mise à jour iOS sans attendre

Apple corrige avec iOS 26.7.1 une faille CoreGraphics peut-être exploitée contre des cibles précises. Quels iPhone mettre à jour et comment.

Auteur: Jade

Publié le: 1 octobre 2026 -

Le lundi 28 septembre 2026, Apple a publié iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1. Ces versions corrigent une seule faille, CVE-2026-86950, située dans CoreGraphics et signalée par Meta. Selon Apple, cette faille a peut-être déjà servi contre des personnes ciblées.

⚡En Bref

  • CVE-2026-86950 : écriture hors limites dans CoreGraphics, signalée comme activement exploitée par le CERT-FR.
  • Appareils concernés : iPhone 11 et suivants restés sous iOS 26, plusieurs iPad, Mac sous Tahoe et Sequoia.
  • iOS 27 n’est pas touché : iOS 27.0.1 ne comporte aucune CVE.

iOS 26.7.1 corrige une faille d’affichage déjà utilisée contre des cibles précises

Si votre iPhone tourne encore sous iOS 26, la version 26.7.1 comble une faille zero-day. Dans son bulletin, Apple indique que la faille « a peut-être été exploitée » lors d’une attaque extrêmement sophistiquée contre des personnes ciblées, sur des versions antérieures à iOS 27. Le 29 septembre, le CERT-FR, rattaché à l’ANSSI, a publié l’avis CERTFR-2026-AVI-1236, qui reprend la mention d’une faille activement exploitée. Selon 01net, il s’agit de la deuxième vulnérabilité exploitée qu’Apple corrige cette année, après CVE-2026-20700 dans dyld en février.

Un fichier piégé suffisait à exécuter du code sur l’iPhone

Le défaut se loge dans CoreGraphics, le moteur qui affiche les images et les documents. Apple le décrit comme une écriture hors limites : un fichier piégé amène le système à écrire en mémoire hors de la zone prévue. L’attaquant obtient alors une exécution de code arbitraire. D’après Next, la faille affiche un score de sévérité de 8,8 sur le site du NIST. Meta Product Security l’a signalée à Apple.

Plusieurs inconnues demeurent. Apple ne précise ni le nombre de victimes, ni la réussite des attaques, ni le type de fichier en cause, ni un lien éventuel avec un logiciel espion.

Quels iPhone, iPad et Mac sont concernés

Le correctif vise l’iPhone 11 et les modèles suivants restés sous iOS 26, ainsi que plusieurs iPad, dont cinq modèles exclus d’iPadOS 27. Les Mac sous macOS Tahoe et Sequoia reçoivent la même réparation. Tout appareil passé à iOS 27, sorti le 14 septembre, échappe au problème. Publié le même jour que le correctif, iOS 27.0.1 ne comporte aucune entrée CVE : il traite surtout des redémarrages liés à Face ID sur les iPhone 18 Pro et Pro Max. Selon Selectra, les iPhone XS, XS Max et XR, restés sous iOS 18, n’ont reçu aucun correctif, et Apple ne dit pas s’ils sont touchés.

Pourquoi installer le correctif même si vous n’êtes pas visé

Installez la mise à jour de sécurité sans attendre, même sans profil de cible. Un correctif d’urgence désigne le composant fautif : d’autres attaquants peuvent l’étudier et viser les appareils restés vulnérables, bien au-delà des personnes ciblées au départ. Quand je reprends en main des iPhone autour de moi, je trouve souvent les mises à jour automatiques coupées.

  • iPhone et iPad : Réglages, Général, Mise à jour logicielle.
  • Mac : Réglages Système, Général, Mise à jour de logiciels.
  • Dans le même menu : activer les mises à jour automatiques.

Une révision du bulletin d’Apple concernant iOS 18 et les iPhone XS et XR reste à surveiller, tout comme un éventuel ajout d’entrées CVE à iOS 27.0.1. Vérifiez dès maintenant la version affichée dans Réglages, Général, Informations.

On en dit quoi ?

Apple a publié un correctif pour iOS 26, ce qui évite d’imposer iOS 27 à ceux qui ont repoussé le passage. Le bulletin reste très avare en détails, surtout pour les iPhone sous iOS 18. Pour les modèles compatibles, iOS 26.7.1 ou iOS 27 règle la question en quelques minutes.

Précédent

Couverture 5G en France : SFR prend la tête du baromètre nPerf 2026, Bouygues Telecom reste leader en 4G

suivant

Gears of War: E-Day : les performances de l’Unreal Engine 5 le plus gourmand, carte par carte