Sécurité : Écriture hors limites dans WebKit provoquant un crash Safari (CVE-2026-43745)

Bulletin de sécurité Apple

Introduction

Le 29 juin 2026, Apple a corrigé une nouvelle vulnérabilité dans WebKit, le moteur de rendu utilisé par Safari et par toutes les applications qui affichent du contenu web sur les plateformes Apple. Référencée CVE-2026-43745, cette faille peut provoquer un arrêt inattendu de Safari lorsque l’utilisateur consulte une page malveillante spécifiquement conçue pour l’exploiter.

Ce bulletin fait partie d’une série d’annonces marquantes : Apple crédite officiellement, pour la première fois, des équipes de recherche assistées par intelligence artificielle dans la découverte de vulnérabilités WebKit. Dans le cas présent, la faille a été identifiée par Amy Burnett et Khai Tran de l’équipe OpenAI Codex Security.

Éléments impactés

  • Safari : versions antérieures à 26.5.2
  • iOS : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
  • macOS Tahoe : versions 26.0 à 26.5.1 incluses

Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.

Détails de la vulnérabilité

CVE-2026-43745 — Out-of-bounds write dans WebKit

Publication : 2026-06-29 | Composant : WebKit (Canvas)

Description officielle Apple (VO) : « An out-of-bounds write issue was addressed with improved input validation. Processing maliciously crafted web content may lead to an unexpected Safari crash. »

Traduction fidèle : Un problème d’écriture hors limites a été corrigé par une amélioration de la validation d’entrée. Le traitement d’un contenu web malicieusement conçu peut entraîner un arrêt inattendu de Safari.

Classification : CWE-787 (Out-of-bounds Write).

Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST n’a pas attribué de score à la date de rédaction.

Attaque : à distance, via un simple contenu web piégé (aucune authentification, mais interaction utilisateur requise pour consulter la page).

Impact observable : arrêt inattendu du processus Safari (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité. Aucune exploitation active n’a été signalée par le NVD à ce jour.

Chercheurs crédités : Amy Burnett et Khai Tran, OpenAI Codex Security. Identifiant WebKit Bugzilla : 315365.

Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2, selon vos appareils.

Vulgarisation

WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript, Canvas) en pixels affichés à l’écran. Une écriture hors limites signifie que le programme écrit des données au-delà de la zone mémoire qui lui est réservée : c’est comme dépasser la bordure d’un cahier lorsqu’on écrit. Résultat immédiat : Safari se ferme brutalement. Dans certains cas, ce type de faille peut être combiné avec d’autres pour aboutir à un impact plus grave, d’où l’importance de la corriger sans attendre.

Comment mettre à jour

  • iPhone / iPad : Réglages > Général > Mise à jour logicielle
  • Mac : Réglages Système > Général > Mise à jour de logiciels
  • Safari : mis à jour automatiquement avec le système sur iOS/iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia

Tableau des références

Titre de la pageURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529/06/2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429/06/2026
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529/06/2026
NVD – CVE-2026-43745https://nvd.nist.gov/vuln/detail/CVE-2026-4374529/06/2026
CVE Record CVE-2026-43745https://www.cve.org/CVERecord?id=CVE-2026-4374529/06/2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

En savoir plus sur Les miscellanées Numériques

Subscribe to get the latest posts sent to your email.

Laisser un commentaire

En savoir plus sur Les miscellanées Numériques

Abonnez-vous pour poursuivre la lecture et avoir accès à l’ensemble des archives.

Poursuivre la lecture