Sécurité : Use-after-free WebRTC dans WebKit provoquant un crash de Safari (CVE-2026-43746)

Bulletin de sécurité pour Apple

Introduction

Apple a corrigé, dans les mises à jour publiées le 29 juin 2026, une vulnérabilité mémoire affectant le composant WebRTC de WebKit, le moteur de rendu web utilisé par Safari et intégré au niveau système sur les plateformes Apple. Identifiée sous la référence CVE-2026-43746, cette faille peut, à partir d’un simple contenu web piégé, provoquer l’arrêt inattendu de Safari. Pour tout utilisateur de Safari, iOS, iPadOS ou macOS Tahoe, l’application des correctifs Safari 26.5.2, iOS/iPadOS 26.5.2 et macOS Tahoe 26.5.2 est fortement recommandée.

Éléments impactés

  • Safari : versions antérieures à 26.5.2 — corrigé dans Safari 26.5.2
  • iOS et iPadOS : versions antérieures à 26.5.2 — corrigé dans iOS 26.5.2 et iPadOS 26.5.2
  • macOS Tahoe : versions 26.0 à 26.5.2 (exclus) — corrigé dans macOS Tahoe 26.5.2
  • Date de publication du correctif : 29 juin 2026

Détails

CVE-2026-43746 — Use-after-free dans WebRTC (WebKit)

Publication : 2026-06-29 | Framework : WebKit (composant WebRTC)

Description officielle Apple / NVD :
« A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.5.2, iOS 26.5.2 and iPadOS 26.5.2, macOS Tahoe 26.5.2. Processing maliciously crafted web content may lead to an unexpected Safari crash. »

Explication vulgarisée : Il s’agit d’un défaut de type « use-after-free » (CWE-416). Ce type de bug survient lorsqu’un programme continue d’utiliser un pointeur vers une zone mémoire qui a déjà été libérée. Dans ce cas précis, un site web malveillant peut fabriquer un contenu spécifique qui déclenche la libération prématurée d’un objet WebRTC toujours référencé. Le résultat immédiat observé est un crash de Safari.

Gravité : Score CVSS 3.1 attribué par CISA-ADP : 6.5 (MEDIUM) — vecteur AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. L’attaque est réalisable à distance via le réseau (AV:N), de faible complexité (AC:L), sans privilège requis (PR:N), mais nécessite une interaction utilisateur — typiquement la visite d’une page web (UI:R). L’impact direct porte sur la disponibilité (A:H), avec un crash du processus Safari.

Portée réelle : Historiquement, les failles use-after-free dans WebKit peuvent, lorsqu’elles sont chaînées à d’autres primitives, devenir des vecteurs d’exécution de code arbitraire. La mise à jour vers les versions corrigées est donc à traiter comme prioritaire, même si l’impact directement documenté reste un déni de service côté client.

Attribution : Correctif référencé par Apple sous le composant « WebRTC » (WebKit Bugzilla 314090), attribué à dr3dd.

Recommandations

  • Installer sans délai Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 selon les appareils utilisés.
  • Sur les appareils gérés en flotte, vérifier la conformité du parc via MDM et forcer la mise à niveau si besoin.
  • Éviter, en attendant la mise à jour, la navigation sur des sites non maîtrisés depuis un appareil vulnérable.

Tableau des références

Titre de la page du support techniqueURL officielleDate de publication
NVD – CVE-2026-43746https://nvd.nist.gov/vuln/detail/CVE-2026-437462026-06-29
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/1275942026-06-29
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/1275952026-06-29
About the security content of Safari 26.5.2https://support.apple.com/en-us/1276852026-06-29
CVE Record – CVE-2026-43746https://cve.org/CVERecord?id=CVE-2026-437462026-06-29

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Écriture hors limites dans WebKit provoquant un crash Safari (CVE-2026-43745)

Bulletin de sécurité Apple

Introduction

Le 29 juin 2026, Apple a corrigé une nouvelle vulnérabilité dans WebKit, le moteur de rendu utilisé par Safari et par toutes les applications qui affichent du contenu web sur les plateformes Apple. Référencée CVE-2026-43745, cette faille peut provoquer un arrêt inattendu de Safari lorsque l’utilisateur consulte une page malveillante spécifiquement conçue pour l’exploiter.

Ce bulletin fait partie d’une série d’annonces marquantes : Apple crédite officiellement, pour la première fois, des équipes de recherche assistées par intelligence artificielle dans la découverte de vulnérabilités WebKit. Dans le cas présent, la faille a été identifiée par Amy Burnett et Khai Tran de l’équipe OpenAI Codex Security.

Éléments impactés

  • Safari : versions antérieures à 26.5.2
  • iOS : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
  • macOS Tahoe : versions 26.0 à 26.5.1 incluses

Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.

Détails de la vulnérabilité

CVE-2026-43745 — Out-of-bounds write dans WebKit

Publication : 2026-06-29 | Composant : WebKit (Canvas)

Description officielle Apple (VO) : « An out-of-bounds write issue was addressed with improved input validation. Processing maliciously crafted web content may lead to an unexpected Safari crash. »

Traduction fidèle : Un problème d’écriture hors limites a été corrigé par une amélioration de la validation d’entrée. Le traitement d’un contenu web malicieusement conçu peut entraîner un arrêt inattendu de Safari.

Classification : CWE-787 (Out-of-bounds Write).

Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST n’a pas attribué de score à la date de rédaction.

Attaque : à distance, via un simple contenu web piégé (aucune authentification, mais interaction utilisateur requise pour consulter la page).

Impact observable : arrêt inattendu du processus Safari (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité. Aucune exploitation active n’a été signalée par le NVD à ce jour.

Chercheurs crédités : Amy Burnett et Khai Tran, OpenAI Codex Security. Identifiant WebKit Bugzilla : 315365.

Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2, selon vos appareils.

Vulgarisation

WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript, Canvas) en pixels affichés à l’écran. Une écriture hors limites signifie que le programme écrit des données au-delà de la zone mémoire qui lui est réservée : c’est comme dépasser la bordure d’un cahier lorsqu’on écrit. Résultat immédiat : Safari se ferme brutalement. Dans certains cas, ce type de faille peut être combiné avec d’autres pour aboutir à un impact plus grave, d’où l’importance de la corriger sans attendre.

Comment mettre à jour

  • iPhone / iPad : Réglages > Général > Mise à jour logicielle
  • Mac : Réglages Système > Général > Mise à jour de logiciels
  • Safari : mis à jour automatiquement avec le système sur iOS/iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia

Tableau des références

Titre de la pageURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529/06/2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429/06/2026
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529/06/2026
NVD – CVE-2026-43745https://nvd.nist.gov/vuln/detail/CVE-2026-4374529/06/2026
CVE Record CVE-2026-43745https://www.cve.org/CVERecord?id=CVE-2026-4374529/06/2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

Sécurité : Accès hors limites dans le module WebRTC de WebKit (CVE-2026-28979)

Bulletin de sécurité Apple

Introduction

Le 29 juin 2026, Apple a publié une nouvelle salve de correctifs pour Safari, iOS, iPadOS et macOS Tahoe. Parmi les failles corrigées figure CVE-2026-28979, une vulnérabilité d’accès hors limites située dans le composant WebRTC du moteur WebKit. Concrètement, la visite d’une page web spécialement conçue peut provoquer l’arrêt inattendu de Safari ou d’une application qui embarque WebKit. Le correctif renforce la vérification des bornes mémoire manipulées lors des échanges temps réel du navigateur.

Ce bulletin de veille rappelle les versions correctives publiées, la source officielle Apple pour chaque plateforme concernée, ainsi que le geste de mise à jour à effectuer.

Éléments impactés

  • Safari : versions antérieures à 26.5.2
  • iOS 26 : versions antérieures à 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS 26 : versions antérieures à 26.5.2 (iPad Pro, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs)
  • macOS Tahoe 26 : versions 26.0 à 26.5.1 incluses

Correctifs Apple publiés le 29 juin 2026 : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2, macOS Tahoe 26.5.2.

Détails de la vulnérabilité

CVE-2026-28979 — Accès hors limites dans WebRTC (WebKit)

Publication : 2026-06-29 | Composant : WebKit (WebRTC)

Description officielle Apple (VO) : « An out-of-bounds access issue was addressed with improved bounds checking. Processing maliciously crafted web content may lead to an unexpected process crash. »

Traduction fidèle : Un problème d’accès hors limites a été corrigé par un contrôle amélioré des bornes. Le traitement d’un contenu web spécialement conçu peut entraîner l’arrêt inattendu d’un processus.

Classification : CWE-125 (Out-of-bounds Read) et CWE-787 (Out-of-bounds Write).

Gravité : CVSS 6.5 MEDIUM — Source CISA-ADP, vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H. Le NIST (NVD) n’a pas attribué de score à la date de rédaction.

Attaque : à distance, via un contenu web piégé. Aucune authentification n’est requise ; une interaction utilisateur (le simple fait d’ouvrir la page) suffit.

Impact observable : arrêt inattendu du processus qui embarque WebKit (déni de service côté client). Le vecteur CVSS n’indique pas d’atteinte directe à la confidentialité ou à l’intégrité, mais un défaut d’accès hors limites dans un moteur de rendu web reste surveillé de près : combiné à d’autres primitives, il peut ouvrir la voie à des scénarios d’exploitation plus lourds.

Chercheurs crédités : Je ne sais pas. La note officielle Apple pour cette entrée ne mentionne aucun chercheur nommément. Identifiant WebKit Bugzilla associé : 317324.

Recommandation : appliquez immédiatement les mises à jour Safari 26.5.2, iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 selon vos appareils. La faille étant déclenchable par une simple visite de site, la protection ne dépend d’aucune action volontaire au-delà de la navigation.

Vulgarisation

WebKit est le moteur qui traduit le code des pages web (HTML, CSS, JavaScript) en pixels affichés à l’écran. WebRTC est la brique de ce moteur qui gère les communications temps réel du navigateur : appels audio et vidéo, partage d’écran, échange de données entre pairs.

Un accès hors limites signifie que le programme lit ou écrit dans une zone mémoire au-delà de ce à quoi il avait droit. C’est comme sortir d’une case dans un tableur pour aller lire ou écrire dans la colonne d’à côté sans y être autorisé. Résultat immédiat : le processus qui utilise WebKit se ferme brutalement. Le correctif d’Apple consiste à vérifier plus rigoureusement les bornes de chaque case avant toute lecture ou écriture.

Comment mettre à jour

  • iPhone / iPad : Réglages > Général > Mise à jour logicielle
  • Mac : Réglages Système > Général > Mise à jour de logiciels
  • Safari : mis à jour automatiquement avec le système sur iOS et iPadOS ; séparément via Mise à jour de logiciels sur macOS Sonoma et Sequoia lorsque Apple publie une version Safari autonome pour ces systèmes.

Tableau des références

Titre de la pageURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529/06/2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429/06/2026
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529/06/2026
NVD – CVE-2026-28979https://nvd.nist.gov/vuln/detail/CVE-2026-2897929/06/2026
CVE Record CVE-2026-28979https://www.cve.org/CVERecord?id=CVE-2026-2897929/06/2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

Sécurité : Fuite d’état sensible du noyau dans iOS, iPadOS et macOS Tahoe (CVE-2026-43722)

Bulletin de sécurité pour Apple

Introduction

Le 29 juin 2026, Apple a publié une série de correctifs pour iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2. Parmi les vulnérabilités corrigées figure CVE-2026-43722, une faille du noyau (Kernel) permettant à une application malveillante de divulguer un état sensible du noyau. Ce type de fuite d’information est particulièrement recherché par les attaquants car il constitue souvent la première étape d’une chaîne d’exploitation destinée à contourner les protections modernes du système (KASLR notamment) et à obtenir une élévation de privilèges.

Éléments impactés

  • iOS 26.5.2 : iPhone 11 et modèles ultérieurs
  • iPadOS 26.5.2 : iPad Pro 12,9 pouces (3ᵉ génération) et ultérieurs, iPad Pro 11 pouces (1ʳᵉ génération) et ultérieurs, iPad Air (3ᵉ génération) et ultérieurs, iPad (8ᵉ génération) et ultérieurs, iPad mini (5ᵉ génération) et ultérieurs
  • macOS Tahoe 26.5.2
  • Date de publication des correctifs : 29 juin 2026

Détail de la vulnérabilité

CVE-2026-43722 — Fuite d’état sensible du noyau

Publication : 2026-06-29 | Composant : Kernel

  • Impact officiel Apple (VO) : « An app may be able to leak sensitive kernel state ».
  • Traduction : « Une application peut être en mesure de divulguer un état sensible du noyau. »
  • Description officielle Apple (VO) : « The issue was addressed with improved input sanitization. »
  • Traduction : « Le problème a été corrigé par une meilleure assainissation des entrées. »
  • Gravité (CVSS) : Je ne sais pas. Le NIST n’a pas encore attribué de score CVSS à cette CVE au moment de la publication de ce bulletin. Aucun score officiel n’a été communiqué par Apple.
  • Chercheurs crédités par Apple : Feng Xue et XGPT de ThreatBook, Hyunwoo Kim (@v4bel).

Pourquoi cette faille compte

Les états internes du noyau (adresses mémoire, pointeurs, jetons de sécurité, structures de données internes) doivent rester hors de portée de l’espace utilisateur. Une fuite de ces données facilite le contournement de KASLR, la mécanique qui protège le noyau en rendant imprévisible l’emplacement de ses fonctions et structures en mémoire. Combinée à une seconde vulnérabilité (corruption mémoire, écriture arbitraire), une telle primitive peut permettre à un attaquant local — c’est-à-dire une application installée sur l’appareil — d’obtenir une élévation de privilèges ou d’échapper au bac à sable applicatif. Sur les plateformes Apple, ce type de primitive est prisé par les acteurs de la sécurité offensive et par les éditeurs de logiciels espions commerciaux.

Recommandations

  • Mettre à jour immédiatement vers iOS 26.5.2, iPadOS 26.5.2 ou macOS Tahoe 26.5.2 via Réglages > Général > Mise à jour logicielle (iPhone/iPad) ou Réglages Système > Général > Mise à jour de logiciels (Mac).
  • Éviter d’installer des applications provenant de sources non vérifiées (sideloading, canaux de distribution alternatifs) jusqu’à l’application du correctif.
  • Contrôler la liste des applications installées et supprimer celles dont l’origine ou l’usage est douteux.

Tableau des références

Titre de la page du support techniqueURL officielleDate de publication
About the security content of iOS 26.5.2 and iPadOS 26.5.2 — Apple Supporthttps://support.apple.com/en-us/12759429 juin 2026
About the security content of macOS Tahoe 26.5.2 — Apple Supporthttps://support.apple.com/en-us/12759529 juin 2026
Apple security releases — Apple Supporthttps://support.apple.com/en-us/10010029 juin 2026
NVD – CVE-2026-43722https://nvd.nist.gov/vuln/detail/CVE-2026-4372229 juin 2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Traçage d’utilisateurs par l’adresse IP dans iOS, iPadOS, macOS et visionOS (CVE-2026-28906)

Bulletin de sécurité Apple

Introduction

Apple a corrigé, dans sa vague de mises à jour de sécurité du 11 mai 2026, une vulnérabilité de confidentialité identifiée sous la référence CVE-2026-28906. Cette faille, présente dans plusieurs systèmes d’exploitation, permettait à un attaquant distant de pister un utilisateur en exploitant son adresse IP, en raison d’une gestion d’état défaillante. Le pistage par adresse IP est l’un des vecteurs d’atteinte à la vie privée qu’Apple combat activement, ce qui rend ce correctif particulièrement significatif pour l’ensemble de son écosystème.

Ce bulletin résume la nature du problème, les versions correctives, la portée de la vulnérabilité et les recommandations de mise à jour.

Éléments impactés

  • Systèmes affectés : iOS, iPadOS, macOS (Sonoma, Sequoia, Tahoe), visionOS
  • Versions correctives :
    • iOS 18.7.9 et iPadOS 18.7.9
    • iOS 26.5 et iPadOS 26.5
    • macOS Sonoma 14.8.7
    • macOS Sequoia 15.7.7
    • macOS Tahoe 26.5
    • visionOS 26.5
  • Date de publication des correctifs : 11 mai 2026

Détails

CVE-2026-28906 — Traçage d’utilisateurs via l’adresse IP

Publication : 2026-05-11 | Framework : gestion d’état système (state management)

Description officielle Apple (traduction) : « Ce problème a été traité par une amélioration de la gestion d’état. Un attaquant pourrait être en mesure de pister les utilisateurs via leur adresse IP. »

Analyse : La vulnérabilité est classée sous CWE-359 (Exposition d’informations personnelles privées à un acteur non autorisé). Elle n’exige ni authentification, ni interaction de l’utilisateur, et peut être exploitée à distance sur le réseau. Concrètement, ce type d’anomalie survient lorsque des identifiants réseau ou des sessions ne sont pas correctement isolés ou réinitialisés entre différents contextes, laissant l’adresse IP réelle exposée à des tiers. Apple n’a pas publié le détail technique du mécanisme.

Gravité : Le score CVSS n’a pas encore été attribué par le NIST au moment de la publication (statut NVD : Received). Aucun code d’exploitation public (proof-of-concept) n’a été rendu disponible.

Portée : La correction couvre à la fois la branche de support étendu iOS 18 et la branche 26 (dernières versions majeures), signalant une portée transverse à l’ensemble des plateformes récentes d’Apple.

Recommandation : Installer sans délai la mise à jour correspondant à votre système. Sur iPhone et iPad, ouvrir Réglages > Général > Mise à jour logicielle. Sur Mac, ouvrir Réglages Système > Général > Mise à jour de logiciels. Sur Apple Vision Pro, ouvrir Réglages > Général > Mise à jour logicielle.

Tableau des références

TitreURLDate de publication
NVD – CVE-2026-28906https://nvd.nist.gov/vuln/detail/CVE-2026-289062026-05-11
About the security content of iOS 26.5 and iPadOS 26.5https://support.apple.com/en-us/1271102026-05-11
About the security content of iOS 18.7.9 and iPadOS 18.7.9https://support.apple.com/en-us/1271112026-05-11
About the security content of macOS Tahoe 26.5https://support.apple.com/en-us/1271152026-05-11
About the security content of macOS Sequoia 15.7.7https://support.apple.com/en-us/1271162026-05-11
About the security content of macOS Sonoma 14.8.7https://support.apple.com/en-us/1271172026-05-11
About the security content of visionOS 26.5https://support.apple.com/en-us/1271202026-05-11
Apple security releaseshttps://support.apple.com/en-us/1001002026-05-11

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité Apple

Sécurité : Condition de course dans IOGPUFamily provoquant l’arrêt inattendu du système (CVE-2026-43743)

Bulletin de sécurité pour Apple

Introduction

Apple a corrigé une nouvelle vulnérabilité affectant la pile graphique de macOS, iOS et iPadOS. Publiée officiellement le 29 juin 2026, la faille CVE-2026-43743 concerne le composant IOGPUFamily, un module noyau chargé d’exposer les capacités du GPU aux applications. Une application malveillante déjà présente sur l’appareil pouvait exploiter une condition de course pour provoquer un arrêt inattendu du système (kernel panic).

Ce bulletin détaille la faille et les mises à jour correctives à installer sans délai.

Éléments impactés

  • macOS Tahoe : correction dans macOS Tahoe 26.5.2
  • iOS : correction dans iOS 26.5.2 (iPhone 11 et modèles ultérieurs)
  • iPadOS : correction dans iPadOS 26.5.2 (iPad Pro 12,9″ 3e génération et ultérieurs, iPad Pro 11″ 1re génération et ultérieurs, iPad Air 3e génération et ultérieurs, iPad 8e génération et ultérieurs, iPad mini 5e génération et ultérieurs)

Date officielle de publication des correctifs : 29 juin 2026.

Détails

CVE-2026-43743 — IOGPUFamily

Publication : 2026-06-29 | Framework : IOGPUFamily (pile graphique noyau)

Impact officiel Apple : « An app may be able to cause unexpected system termination » (une application peut provoquer un arrêt inattendu du système).

Description officielle Apple : « A race condition was addressed with improved state handling » (une condition de course a été corrigée par une meilleure gestion d’état).

Classification CWE : CWE-362 — Concurrent Execution using Shared Resource with Improper Synchronization (« Race Condition »).

Analyse vulgarisée : IOGPUFamily est la famille de pilotes noyau qui permet aux applications de dialoguer avec le processeur graphique Apple. Une condition de course apparaît lorsque deux fils d’exécution accèdent simultanément à un même état partagé sans mécanisme de synchronisation suffisant. Le pilote pouvait alors se retrouver dans un état incohérent, ce qui provoquait l’arrêt inattendu du système (kernel panic). L’attaquant doit disposer d’une application locale déjà en cours d’exécution ; l’attaque distante n’est pas possible.

Score CVSS : 4.7 (MEDIUM) selon l’évaluation CISA-ADP publiée sur le NVD (vecteur CVSS 3.1 : AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H). Aucun score n’a encore été attribué par le NIST au moment de la rédaction.

Chercheurs crédités par Apple : Lyutoon, Dun.

Recommandation : installer sans délai macOS Tahoe 26.5.2, iOS 26.5.2 ou iPadOS 26.5.2 selon l’appareil. Sur les postes multi-utilisateurs, les fermes de build ou les environnements où des applications non fiables peuvent s’exécuter, la mise à jour est prioritaire.

Tableau des références

Titre de la page URL officielle Date de publication
About the security content of macOS Tahoe 26.5.2 – Apple Support https://support.apple.com/en-us/127595 29 juin 2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2 – Apple Support https://support.apple.com/en-us/127594 29 juin 2026
NVD – CVE-2026-43743 https://nvd.nist.gov/vuln/detail/CVE-2026-43743 29 juin 2026
Apple security releases – Apple Support https://support.apple.com/en-us/100100 29 juin 2026

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Fuite du bac à sable WebKit dans Safari, iOS et iPadOS (CVE-2026-43725)

Bulletin de sécurité pour Apple

Introduction

Apple a publié le 29 juin 2026 une nouvelle vague de correctifs pour Safari, iOS et iPadOS. Parmi la trentaine de failles corrigées, la vulnérabilité CVE-2026-43725 attire particulièrement l’attention : elle permet à un site web malveillant de traiter du contenu web restreint en dehors du bac à sable (sandbox) WebKit. En clair, une simple visite d’une page piégée peut suffire à contourner l’une des principales barrières de sécurité du navigateur. Ce bulletin explique en termes accessibles ce que cette faille change pour les utilisateurs et quelles versions installer.

Éléments impactés

  • Safari 26.5.2 sur macOS Sonoma et macOS Sequoia
  • iOS 26.5.2 — iPhone 11 et modèles ultérieurs
  • iPadOS 26.5.2 — iPad Pro 12,9 pouces (3ᵉ génération) et ultérieurs, iPad Pro 11 pouces (1ʳᵉ génération) et ultérieurs, iPad Air (3ᵉ génération) et ultérieurs, iPad (8ᵉ génération) et ultérieurs, iPad mini (5ᵉ génération) et ultérieurs

Date de publication des correctifs : 29 juin 2026 (source : support.apple.com).

Détails de la vulnérabilité

CVE-2026-43725 — WebKit Sandbox Escape

Publication : 2026-06-29 | Composant : WebKit

  • Impact officiel Apple : « A malicious website may be able to process restricted web content outside the sandbox » (un site web malveillant peut être en mesure de traiter du contenu web restreint hors du bac à sable).
  • Description officielle Apple : le problème a été corrigé par une validation d’entrée améliorée (« The issue was addressed with improved input validation »).
  • Chercheur crédité : Luke Francis.
  • Référence WebKit Bugzilla : 312832.
  • Score CVSS : Je ne sais pas. Apple ne publie pas systématiquement un score CVSS dans ses bulletins de sécurité, et aucun score officiel n’est disponible dans la fiche support.apple.com au moment de la rédaction.
  • Exploitation active connue : Je ne sais pas. Apple ne mentionne pas d’exploitation active sur ces fiches.

Ce que cela signifie pour l’utilisateur

Le bac à sable (« sandbox ») est une zone isolée où Safari exécute le contenu des sites web. Il empêche un site de fouiller dans les fichiers de l’appareil ou dans les données d’autres onglets. Une évasion du bac à sable (« sandbox escape ») est donc l’un des scénarios les plus sérieux : elle peut, seule ou combinée à d’autres failles, devenir le premier maillon d’une chaîne d’exploitation menant à des privilèges plus élevés. Voilà pourquoi Apple traite ces failles comme prioritaires, même sans preuve d’exploitation active.

Recommandations

  1. Installer les mises à jour immédiatement : Safari 26.5.2, iOS 26.5.2 et iPadOS 26.5.2 sur les appareils compatibles.
  2. Vérifier les mises à jour automatiques : Réglages > Général > Mise à jour logicielle sur iPhone/iPad, ou Réglages système > Général > Mise à jour de logiciels sur Mac.
  3. Redémarrer l’appareil après installation pour s’assurer que tous les composants WebKit sont bien rechargés.

Tableau des références

Titre de la page du support techniqueURL officielleDate de publication
About the security content of Safari 26.5.2https://support.apple.com/en-us/12768529 juin 2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429 juin 2026
Apple security releaseshttps://support.apple.com/en-us/100100Mise à jour continue

Avis de non-responsabilité : Cette publication est générée automatiquement à des fins purement informatives. Bien que les données soient issues de veilles technologiques, elles ne sauraient se substituer aux publications officielles. Pour toute décision relative à la sécurité de vos systèmes, il convient de vérifier et de valider les informations fournies en consultant directement les bulletins officiels du NIST (National Institute of Standards and Technology) et d’Apple Security.

Bulletin de sécurité pour Apple

Sécurité : Deux vulnérabilités affectant Safari et les systèmes Apple

Introduction

Apple a publié des correctifs pour deux vulnérabilités affectant Safari et les systèmes d’exploitation de l’écosystème Apple. Une vulnérabilité de contournement de mécanisme de sécurité web (CVE-2026-28907, CVSS 8.1 – HAUTE) et une fuite d’informations via cross-origin (CVE-2026-43700, CVSS 6.5 – MOYENNE) nécessitent une mise à jour prioritaire de votre système.

Éléments impactés

CVE-2026-28907 : Contournement de Content Security Policy dans Safari

Publication : 11 mai 2026

Systèmes affectés :

  • Safari 26.5
  • iOS 18.7.9 et 26.5
  • iPadOS 18.7.9 et 26.5
  • macOS Tahoe 26.5
  • tvOS 26.5
  • visionOS 26.5
  • watchOS 26.5

Gravité : CVSS 8.1 (élevée)

CVE-2026-43700 : Fuite d’informations via cross-origin dans WebKit

Publication : 29 juin 2026

Systèmes affectés :

  • Safari 26.5.2
  • iOS 26.5.2
  • iPadOS 26.5.2
  • macOS Tahoe 26.5.2

Gravité : CVSS 6.5 (moyenne)

Détails techniques

CVE-2026-28907 : Contournement de Content Security Policy

Description : Une validation d’entrée inadéquate dans le moteur de rendu web des produits Apple permet à un attaquant de créer du contenu web malveillant pour contourner ou désactiver les protections Content Security Policy (CSP). La CSP est un mécanisme de sécurité fondamental qui prévient les injections XSS et les attaques par injection de code.

Impact : En contournant la CSP, un attaquant peut exécuter du code JavaScript malveillant dans le contexte d’un site victime, donnant accès aux données sensibles, aux cookies de session, et permettant des opérations non autorisées au nom de l’utilisateur.

Vecteur d’attaque : Réseau (AV:N), interaction utilisateur requise (UI:R).

Recommandation : Mettre à jour Safari et tous les systèmes Apple vers les versions corrigées listées ci-dessus. Cette mise à jour ne peut pas être différée en raison du CVSS élevé (8.1).

CVE-2026-43700 : Fuite d’informations via cross-origin

Description : Une faille dans le suivi des origines (security origins) de WebKit permet à une page malveillante d’exploiter une vérification cross-origin insuffisante pour accéder à des données sensibles provenant d’un autre domaine. Cela contourne la politique de même-origine (Same-Origin Policy), un mécanisme fondamental de sécurité des navigateurs.

Impact : Un attaquant créant un site malveillant peut inciter un utilisateur à le visiter et ainsi extraire des informations confidentielles (données de compte, jetons de session, informations personnelles) provenant de sites tiers visités par l’utilisateur.

Vecteur d’attaque : Réseau, interaction utilisateur requise.

Recommandation : Mettre à jour Safari et les systèmes iOS/iPadOS/macOS vers les versions corrigées listées ci-dessus.

Résumé des actions recommandées

Priorité : Appliquez les mises à jour immédiatement. CVE-2026-28907 présente un risque élevé (CVSS 8.1) et nécessite une action rapide.

Tableau des références

Toutes les sources utilisées pour ce bulletin :

Apple Security Updates (Index) : https://support.apple.com/en-us/100100

About the security content of Safari 26.5 : https://support.apple.com/en-us/127121

About the security content of iOS 26.5 and iPadOS 26.5 : https://support.apple.com/en-us/127110

About the security content of Safari 26.5.2 : https://support.apple.com/en-us/127685

About the security content of iOS 26.5.2 and iPadOS 26.5.2 : https://support.apple.com/en-us/127594

About the security content of macOS Tahoe 26.5.2 : https://support.apple.com/en-us/127595

NVD – CVE-2026-28907 : https://nvd.nist.gov/vuln/detail/CVE-2026-28907

NVD – CVE-2026-43700 : https://nvd.nist.gov/vuln/detail/CVE-2026-43700

Sécurité : Faille de gestion mémoire dans Safari et les systèmes Apple (CVE-2026-43663)

Apple a publié des correctifs le 29 juin 2026 pour corriger une vulnérabilité de gestion mémoire affectant Safari, iOS, iPadOS et macOS Tahoe. Cette faille, identifiée sous le numéro CVE-2026-43663, représente un risque modéré (CVSS 6.5) pour les utilisateurs Apple. Le traitement de contenu web malveillant peut entraîner un crash du navigateur ou du processus de rendu, ouvrant potentiellement la voie à une exécution de code arbitraire.

Les systèmes affectés incluent Safari, iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2. Les correctifs officiels sont disponibles depuis le 29 juin 2026.

Éléments impactés

Système/NavigateurVersion affectéeVersion correctiveDate de publication
Safari< 26.5.2Safari 26.5.229 juin 2026
iOS< 26.5.2iOS 26.5.229 juin 2026
iPadOS< 26.5.2iPadOS 26.5.229 juin 2026
macOS Tahoe< 26.5.2macOS Tahoe 26.5.229 juin 2026

Analyse détaillée

CVE-2026-43663 : Faille de gestion mémoire dans WebKit

  • Identifiant : CVE-2026-43663
  • Score CVSS : 6.5 (Gravité MOYENNE)
  • Type de vecteur : Réseau / Interface utilisateur
  • Publication officielle : 29 juin 2026

Description officielle Apple : « Le traitement de contenu web conçu de manière malveillante peut entraîner un crash inattendu du processus. Le problème a été résolu par une meilleure gestion de la mémoire dans Safari 26.5.2, iOS 26.5.2, iPadAS 26.5.2 et macOS Tahoe 26.5.2. »

Contexte technique : Cette vulnérabilité affecte le moteur de rendu web WebKit, utilisé par Safari et les navigateurs embarqués dans les systèmes d’exploitation Apple. Elle combine deux faiblesses critiques : une restriction insuffisante des opérations aux limites de la mémoire tampon (CWE-119) et une utilisation de mémoire libérée (use-after-free, CWE-416).

Un attaquant peut exploiter cette chaîne de vulnérabilités en créant une page web contenant du contenu spécialement conçu qui, une fois traité par le navigateur, force l’accès à une zone mémoire déjà libérée.

  • Impact immédiat : Déni de service (crash du processus de rendu)
  • Impact potentiel : Cette classe de vulnérabilités représente un vecteur d’attaque classique vers l’exécution de code arbitraire, particulièrement sensible sur les appareils mobiles

Chercheurs ayant signalé la faille : Soyeon Park, Amy Burnett, Khai Tran, sherkito, Kota Toda, HexRabbit (@h3xr4bb1t) et NiNi (@terrynini38514) de DEVCORE Research Team ; Tristan Madani (@TristanInSec) de Talence Security ; Brian Carpenter.

Recommandations pour les utilisateurs

  1. Mettre à jour immédiatement vers les versions correctives : Safari 26.5.2 ou ultérieur, iOS 26.5.2 ou ultérieur, iPadAS 26.5.2 ou ultérieur, macOS Tahoe 26.5.2 ou ultérieur
  2. Vérifier les paramètres de mise à jour automatique pour s’assurer que les correctifs seront installés dès leur disponibilité
  3. Redémarrer les appareils après l’installation des mises à jour pour appliquer les modifications de sécurité
  4. Éviter la visite de sites web suspects ou non fiables en attendant la mise à jour, en particulier sur les appareils mobiles

Références officielles

Sécurité : Validation d’entrée insuffisante dans le kernel Apple (CVE-2026-39868)

Introduction

Apple a corrigé une vulnérabilité critique de validation d’entrée dans le kernel affectant iOS, iPadOS et macOS Tahoe. La faille (CVE-2026-39868) permet à une application malveillante d’accéder localement au système pour corrompre la mémoire du kernel ou provoquer un arrêt inattendu du système. Les corrections ont été publiées le 29 juin 2026.

CVE détaillée : CVE-2026-39868

Identification

  • Identifiant : CVE-2026-39868
  • Date de publication : 29 juin 2026
  • Score CVSS : Non disponible
  • Vecteur d’exploitation : Local (application malveillante)
  • Impact : Escalade de privilèges, corruption d’intégrité système

Description officielle

La vulnérabilité réside dans une validation insuffisante des paramètres d’entrée au niveau du kernel Apple. Un développeur d’application malveillante peut exploiter cette faille pour accéder aux ressources système privilégiées sans autorisation de l’utilisateur.

Contenu officiel Apple : « This issue was addressed with improved input validation. This issue is fixed in iOS 26.5.2 and iPadOS 26.5.2, macOS Tahoe 26.5.2. An app may be able to cause unexpected system termination or corrupt kernel memory. »

Produits affectés et versions correctives

SystèmeVersions affectéesCorrectionDate
iOS< 26.5.2iOS 26.5.229 juin 2026
iPadOS< 26.5.2iPadOS 26.5.229 juin 2026
macOS Tahoe< 26.5.2macOS Tahoe 26.5.229 juin 2026

Contexte de découverte

La vulnérabilité a été créditée à des chercheurs en sécurité de premier plan provenant de STAR Labs, Positive Technologies et Baidu Security, soulignant la complexité technique et l’importance critique de cette faille.

Bien que le vecteur d’exploitation soit local (installation d’une application requise), l’impact potentiel est sévère dans les environnements d’entreprise où le contrôle des applications constitue un enjeu critique.

Recommandations

  1. Mise à jour immédiate : Tous les utilisateurs d’iOS, iPadOS et macOS Tahoe doivent mettre à jour vers les versions 26.5.2 dès réception de la notification Apple.
  2. Contrôle des applications (entreprises) : Renforcer la politique d’installation d’applications pour limiter les risques d’exécution de code malveillant.
  3. Surveillance des exploits : Vérifier la base de données CISA des vulnérabilités exploitées pour tout signe d’exploitation active.

Sources officielles

Sécurité : Faille kernel critique affectant iOS, iPadOS et macOS (CVE-2026-43724)

Une nouvelle vulnérabilité affectant le kernel d’Apple a été corrigée dans les mises à jour iOS 26.5.2, iPadOS 26.5.2 et macOS Tahoe 26.5.2. Cette faille de haute gravité (CVSS 7.8) permet à une application malveillante d’effectuer des écritures en mémoire kernel, contournant les protections de sécurité du système. Aucune interaction utilisateur n’est requise pour exploiter cette faille.

Systèmes et produits impactés

La vulnérabilité CVE-2026-43724 affecte les appareils suivants en versions antérieures à :

  • iOS : versions antérieures à 26.5.2
  • iPadOS : versions antérieures à 26.5.2
  • macOS Tahoe : versions antérieures à 26.5.2

Les correctifs sont disponibles depuis le 29 juin 2026 pour tous ces systèmes.

Appareils affectés (iOS/iPadOS)

  • iPhone 11 et ultérieur
  • iPad Pro 12,9 pouces (3e génération et ultérieures)
  • iPad Pro 11 pouces (1ère génération et ultérieures)
  • iPad Air (3e génération et ultérieures)
  • iPad (8e génération et ultérieures)
  • iPad mini (5e génération et ultérieures)

Détails techniques

Publication : 29 juin 2026 | Composant : Kernel Apple

Identifiant : CVE-2026-43724
Score CVSS : 7.8 (HIGH)
Chercheur : Hyunwoo Kim (@v4bel)

Description

CVE-2026-43724 résulte d’une validation insuffisante des données d’entrée dans le kernel Apple. Une application non autorisée peut exploiter ce défaut pour effectuer des écritures en mémoire kernel, ou pour divulguer des états sensibles du kernel. Le problème a été résolu par une validation améliorée des entrées.

Cette vulnérabilité forme une primitive d’escalade de privilèges permettant aux attaquants de contourner les mécanismes de sécurité cœurs du système d’exploitation. Elle est particulièrement dangereuse car elle ne nécessite pas d’interaction utilisateur et peut être exploitée par une application standard.

Vecteur d’attaque

  • Vecteur : LOCAL
  • Complexité : FAIBLE
  • Privilèges requis : FAIBLES
  • Interaction utilisateur : AUCUNE
  • Impact confidentiel : ÉLEVÉ
  • Impact intégrité : ÉLEVÉ
  • Impact disponibilité : ÉLEVÉ

Recommandations

Action immédiate requise :

  • Vérifiez la version installée de votre appareil (Réglages > Général > Informations)
  • Installer immédiatement les mises à jour disponibles :iOS 26.5.2 ou ultérieur, iPadOS 26.5.2 ou ultérieur, macOS Tahoe 26.5.2 ou ultérieur
  • Redémarrez votre appareil après l’installation pour activer le correctif

Cette faille affecte des millions de dispositifs en production. Apple classe cette mise à jour parmi ses priorités de sécurité critiques.

Sources

Titre de la pageURL officielleDate
About the security content of macOS Tahoe 26.5.2https://support.apple.com/en-us/12759529 juin 2026
About the security content of iOS 26.5.2 and iPadOS 26.5.2https://support.apple.com/en-us/12759429 juin 2026
CVE-2026-43724 – OpenCVEhttps://app.opencve.io/cve/CVE-2026-4372429 juin 2026

Sécurité : iOS et iPadOS — Fuite de notifications supprimées (CVE-2026-28950)

Publication : 22 avril 2026 | Framework : Notification Services

Apple a corrigé une vulnérabilité de divulgation d’informations affectant iOS et iPadOS : les notifications marquées pour suppression restaient conservées inattendue en mémoire, rendant leur contenu accessible via un accès local au dispositif.

Détails de la vulnérabilité

Apple a identifié un défaut critique dans la gestion des logs des Notification Services. Lorsqu’un utilisateur supprimait une notification, le contenu de celle-ci n’était pas correctement purgé de la mémoire persistante du dispositif. Cette rétention inattendue exposait les données sensibles (messages privés, codes d’authentification, données financières) à toute personne ayant accès physique à l’appareil déverrouillé.

Gravité : Medium (CVSS 6.2)

Accès requis : Présence physique sur l’appareil déverrouillé | Aucun privilège administrateur requis

Contexte opérationnel

Cette vulnérabilité a attiré l’attention suite à des rapports montrant que le FBI avait pu accéder au contenu des notifications Signal supprimées d’un suspect, malgré la suppression de l’application Signal de l’appareil. Les notifications Signal affichent un aperçu du message entrant dans les alertes, incluant l’identifiant du destinataire et une portion du contenu du message. iOS n’effectuait pas une redaction complète de ces données lors de leur suppression par l’utilisateur.

Systèmes affectés et correctifs

SystèmeVersions vulnérablesVersion corrective
iOS15.8.7 et antérieur, 16.7.15 et antérieur, 17.7.10 et antérieur, 18.7.7 et antérieur, 26.4.1 et antérieur15.8.8 / 16.7.16 / 17.7.11 / 18.7.8 / 26.4.2
iPadOS15.8.7 et antérieur, 16.7.15 et antérieur, 17.7.10 et antérieur, 18.7.7 et antérieur, 26.4.1 et antérieur15.8.8 / 16.7.16 / 17.7.11 / 18.7.8 / 26.4.2

Recommandations pour les utilisateurs

Immédiatement :

  1. Mettre à jour vers les versions correctives ci-dessus
  2. Pour les applications de messagerie sensibles (Signal, Telegram, WhatsApp, ProtonMail, etc.), configurer les notifications pour afficher uniquement le nom de l’expéditeur sans aperçu du contenu
  3. Désactiver les aperçus de contenu dans les paramètres de notification des applications critiques

À long terme :

Sources