Apple a publié des correctifs le 29 juin 2026 pour corriger une vulnérabilité de gestion mémoire affectant Safari, iOS, iPadOS et macOS Tahoe. Cette faille, identifiée sous le numéro CVE-2026-43663, représente un risque modéré (CVSS 6.5) pour les utilisateurs Apple. Le traitement de contenu web malveillant peut entraîner un crash du navigateur ou du processus de rendu, ouvrant potentiellement la voie à une exécution de code arbitraire.
Les systèmes affectés incluent Safari, iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2. Les correctifs officiels sont disponibles depuis le 29 juin 2026.
Éléments impactés
| Système/Navigateur | Version affectée | Version corrective | Date de publication |
| Safari | < 26.5.2 | Safari 26.5.2 | 29 juin 2026 |
| iOS | < 26.5.2 | iOS 26.5.2 | 29 juin 2026 |
| iPadOS | < 26.5.2 | iPadOS 26.5.2 | 29 juin 2026 |
| macOS Tahoe | < 26.5.2 | macOS Tahoe 26.5.2 | 29 juin 2026 |
Analyse détaillée
CVE-2026-43663 : Faille de gestion mémoire dans WebKit
- Identifiant : CVE-2026-43663
- Score CVSS : 6.5 (Gravité MOYENNE)
- Type de vecteur : Réseau / Interface utilisateur
- Publication officielle : 29 juin 2026
Description officielle Apple : « Le traitement de contenu web conçu de manière malveillante peut entraîner un crash inattendu du processus. Le problème a été résolu par une meilleure gestion de la mémoire dans Safari 26.5.2, iOS 26.5.2, iPadAS 26.5.2 et macOS Tahoe 26.5.2. »
Contexte technique : Cette vulnérabilité affecte le moteur de rendu web WebKit, utilisé par Safari et les navigateurs embarqués dans les systèmes d’exploitation Apple. Elle combine deux faiblesses critiques : une restriction insuffisante des opérations aux limites de la mémoire tampon (CWE-119) et une utilisation de mémoire libérée (use-after-free, CWE-416).
Un attaquant peut exploiter cette chaîne de vulnérabilités en créant une page web contenant du contenu spécialement conçu qui, une fois traité par le navigateur, force l’accès à une zone mémoire déjà libérée.
- Impact immédiat : Déni de service (crash du processus de rendu)
- Impact potentiel : Cette classe de vulnérabilités représente un vecteur d’attaque classique vers l’exécution de code arbitraire, particulièrement sensible sur les appareils mobiles
Chercheurs ayant signalé la faille : Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) et NiNi (@terrynini38514) de DEVCORE Research Team ; Tristan Madani (@TristanInSec) de Talence Security ; Brian Carpenter.
Recommandations pour les utilisateurs
- Mettre à jour immédiatement vers les versions correctives : Safari 26.5.2 ou ultérieur, iOS 26.5.2 ou ultérieur, iPadAS 26.5.2 ou ultérieur, macOS Tahoe 26.5.2 ou ultérieur
- Vérifier les paramètres de mise à jour automatique pour s’assurer que les correctifs seront installés dès leur disponibilité
- Redémarrer les appareils après l’installation des mises à jour pour appliquer les modifications de sécurité
- Éviter la visite de sites web suspects ou non fiables en attendant la mise à jour, en particulier sur les appareils mobiles
Références officielles
- About the security content of iOS 26.5.2 and iPadAS 26.5.2
- About the security content of Safari 26.5.2
- About the security content of macOS Tahoe 26.5.2
- CVE-2026-43663 Detail – NVD
En savoir plus sur Les miscellanées Numériques
Subscribe to get the latest posts sent to your email.