
Introduction
Le 29 juin 2026, Apple a publié une nouvelle salve de correctifs pour Safari, iOS, iPadOS et macOS Tahoe. Parmi les failles corrigées figure CVE-2026-28979, une vulnérabilité d’accès hors limites située dans le composant WebRTC du moteur WebKit. Concrètement, la visite d’une page web spécialement conçue peut provoquer l’arrêt inattendu de Safari ou d’une application qui embarque WebKit. Le correctif renforce la vérification des bornes mémoire manipulées lors des échanges temps réel du navigateur.
Ce bulletin de veille rappelle les versions correctives publiées, la source officielle Apple pour chaque plateforme concernée, ainsi que le geste de mise à jour à effectuer.
Éléments impactés
- Safari : versions antérieures à 26.5.2
- iOS 26 : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
- iPadOS 26 : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
- macOS Tahoe 26 : versions 26.0 à 26.5.1 incluses
Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.
Détails de la vulnérabilité
CVE-2026-28979 — Accès hors limites dans WebRTC (WebKit)
Publication : 2026-06-29 | Composant : WebKit (WebRTC)
Description officielle Apple (VO) : « An out-of-bounds access issue was addressed with improved bounds checking. Processing maliciously crafted web content may lead to an unexpected process crash. »
Traduction fidèle : Un problème d’accès hors limites a été corrigé par un contrôle amélioré des bornes. Le traitement d’un contenu web spécialement conçu peut entraîner l’arrêt inattendu d’un processus.
Classification : CWE-125 (Out-of-bounds Read) et CWE-787 (Out-of-bounds Write).
Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST (NVD) n’a pas attribué de score à la date de rédaction.
Attaque : à distance, via un contenu web piégé. Aucune authentification n’est requise ; une interaction utilisateur (le simple fait d’ouvrir la page) suffit.
Impact observable : arrêt inattendu du processus qui embarque WebKit (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité, mais un défaut d’accès hors limites dans un moteur de rendu web reste surveillé de près : combiné à d’autres primitives, il peut ouvrir la voie à des scénarios d’exploitation plus lourds.
Chercheurs crédités : Je ne sais pas. La note officielle Apple pour cette entrée ne mentionne aucun chercheur nommément. Identifiant WebKit Bugzilla associé : 317324.
Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 selon vos appareils. La faille étant déclenchable par une simple visite de site, la protection ne dépend d’aucune action volontaire au-delà de la navigation.
Vulgarisation
WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript) en pixels affichés à l’écran. WebRTC est la brique de ce moteur qui gère les communications temps réel du navigateur : appels audio et vidéo, partage d’écran, échange de données entre pairs.
Un accès hors limites signifie que le programme lit ou écrit dans une zone mémoire au-delà de ce à quoi il avait droit. C’est comme sortir d’une case dans un tableur pour aller lire ou écrire dans la colonne d’à côté sans y être autorisé. Résultat immédiat : le processus qui utilise WebKit se ferme brutalement. Le correctif d’Apple consiste à vérifier plus rigoureusement les bornes de chaque case avant toute lecture ou écriture.
Comment mettre à jour
- iPhone / iPad : Réglages > Général > Mise à jour logicielle
- Mac : Réglages Système > Général > Mise à jour de logiciels
- Safari : mis à jour automatiquement avec le système sur iOS et iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia lorsque Apple publie une version Safari autonome pour ces systèmes.
Tableau des références
| Titre de la page | URL officielle | Date de publication |
|---|---|---|
| About the security content of Safari 26.5.2 | https://support.apple.com/en-us/127685 | 29/06/2026 |
| About the security content of iOS 26.5.2 and iPadOS 26.5.2 | https://support.apple.com/en-us/127594 | 29/06/2026 |
| About the security content of macOS Tahoe 26.5.2 | https://support.apple.com/en-us/127595 | 29/06/2026 |
| NVD – CVE-2026-28979 | https://nvd.nist.gov/vuln/detail/CVE-2026-28979 | 29/06/2026 |
| CVE Record CVE-2026-28979 | https://www.cve.org/CVERecord?id=CVE-2026-28979 | 29/06/2026 |
Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

En savoir plus sur Les miscellanées Numériques
Subscribe to get the latest posts sent to your email.