Cybersécurité

iOS 26.7.1 bouche la faille qui laissait un simple fichier piégé prendre la main sur l’iPhone

Adrian Kessler
Ajoutez-nous sur Google

Apple a publié iOS 26.7.1 pour corriger une faille de CoreGraphics, le composant du système chargé d’afficher les images et d’ouvrir les PDF. Elle permettait à un simple fichier piégé d’exécuter le code d’un pirate sur un iPhone ou un iPad. L’entreprise indique que cette faille a peut-être déjà été exploitée contre certaines personnes. Si votre téléphone fonctionne encore sous iOS 26 plutôt que sous iOS 27, c’est la mise à jour à installer dès aujourd’hui.

Le risque se niche dans une fonction que votre téléphone utilise constamment, sans que vous ayez à intervenir. Photos, PDF, aperçus dans une conversation, pièces jointes dans un e-mail : tout passe par CoreGraphics avant de s’afficher à l’écran. Une faille à ce niveau signifie que la victime n’a pas besoin d’installer quoi que ce soit de suspect. Ouvrir un fichier piégé, ou simplement l’afficher, peut suffire à en céder le contrôle.

Apple décrit le bogue comme une écriture hors limites, une erreur de programmation qui permet à des données de dépasser la zone mémoire qui leur était réservée et d’écraser le code que l’attaquant veut remplacer. Selon les termes d’Apple, le correctif ajoute une vérification renforcée des limites. L’entreprise dit avoir été informée que le problème aurait pu être exploité dans le cadre d’une attaque « extrêmement sophistiquée » visant certaines personnes, sur des versions d’iOS antérieures à iOS 27.

La faille a été signalée à Apple par l’équipe de sécurité produit de Meta, qui protège également WhatsApp, Instagram et Facebook Messenger, trois applications qui traitent chaque jour d’immenses volumes d’images et de fichiers. Aucune des deux entreprises n’a précisé qui avait été visé, combien de personnes avaient été touchées ni qui était à l’origine de l’attaque, rapporte TechCrunch.

Apple a déjà employé cette même formule — une attaque extrêmement sophistiquée visant certaines personnes — dans des affaires liées à des logiciels espions commerciaux ciblant des journalistes, des militants et des responsables, plutôt que dans le cadre d’infections à grande échelle. Pour la plupart des propriétaires d’iPhone, le risque concret est moindre. Mais dès qu’un correctif est rendu public, chercheurs et criminels peuvent étudier les modifications et tenter de reconstituer l’exploit : dans les semaines qui suivent, les téléphones non mis à jour deviennent donc des cibles plus faciles.

La mise à jour ne corrige pas tous les problèmes. L’avis de sécurité d’Apple concerne les iPhone 11 et les modèles ultérieurs ; les propriétaires d’anciens appareils incapables d’exécuter iOS 26 ne bénéficieront donc pas de ce correctif. Aucun des signalements publiés jusqu’ici ne fait état d’un correctif pour les Mac fonctionnant sous une version antérieure à Sequoia. Enfin, les personnes réellement exposées au risque d’être ciblées ont besoin de davantage qu’une seule mise à jour : le mode Isolement d’Apple, qui désactive de nombreux aperçus de fichiers et types de pièces jointes, a précisément été conçu pour ce genre d’attaque.

iOS 27 n’est pas concerné, ce qui simplifie le choix. Le système fonctionne sur les mêmes téléphones qu’iOS 26, à partir de l’iPhone 11 : tous les appareils couverts par ce correctif peuvent donc aussi bénéficier de la mise à niveau complète. Beaucoup de propriétaires attendent quelques semaines avant d’adopter une nouvelle version majeure, par crainte de bogues de jeunesse ou de problèmes de batterie ; ce correctif leur permet de patienter sans rester vulnérables. Une faille distincte d’iMessage, qui ne nécessitait aucun geste de la victime et avait été découverte par la société belge ironPeak, avait déjà été corrigée dans iOS 27 plus tôt ce mois-ci, selon TechCrunch.

Les correctifs ne concernent pas uniquement les téléphones. Apple a publié iOS 26.7.1 et iPadOS 26.7.1 le 28 septembre, en même temps que macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 pour les Mac. Sur iPad, le correctif concerne l’iPad Pro 12,9 pouces à partir de la troisième génération, l’iPad Pro 11 pouces à partir de la première, l’iPad Air à partir de la troisième, l’iPad standard à partir de la huitième et l’iPad mini à partir de la cinquième. La mise à jour est disponible partout dans le monde depuis Réglages, puis Général, puis Mise à jour logicielle ; sur Mac, elle se trouve dans Réglages Système.

La faille porte l’identifiant CVE-2026-86950. Apple n’a pas précisé si elle communiquerait d’autres détails, et publie rarement des informations supplémentaires sur les attaques qu’elle enquête encore. La seule protection qu’elle propose se trouve déjà dans l’écran Mise à jour logicielle.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.