Contexte et découverte

Le 1er octobre 2026, les chercheurs de Calif ont publié le premier proof‑of‑concept public de la vulnérabilité CVE‑2026‑86950 affectant le framework CoreGraphics d’Apple. Cette faille, découverte par l’équipe de sécurité produit de Meta, aurait été exploitée dans des attaques ciblées contre des utilisateurs d’iOS antérieur à la version 27. Apple a publié un correctif le 28 septembre 2026, et le CISA a inscrit la vulnérabilité dans son catalogue Known Exploited Vulnerabilities, imposant aux agences fédérales de mettre à jour leurs appareils avant le 2 octobre.

Mécanisme de la vulnérabilité

CoreGraphics gère le rendu de polices et le traitement des PDF. L’analyse binaire entre iOS 26.7 et 26.7.1 a montré que le correctif modifie la conversion d’une coordonnée de glyphe de flottant vers un entier fixe 32 bits. Deux des huit fonctions de rasterisation traitaient les valeurs hors limites différemment : l’une saturait le résultat, l’autre le tronquait. Cette incohérence produit une boîte englobante de glyphe trop étroite, entraînant l’allocation d’un tampon de travail plus petit que nécessaire. Lors du rendu, CoreGraphics écrit au‑delà du tampon, créant un débordement d’écriture contrôlé.

Les chercheurs ont créé une police TrueType contenant des coordonnées extrêmes, puis l’ont intégrée dans un PDF via une matrice texte et un redimensionnement composite de glyphe. Cette combinaison pousse les coordonnées au‑delà du seuil fixé, déclenchant le débordement. Le PoC montre un plantage sur macOS et iOS, avec un appel de fonction ImageIO utilisé par les miniatures d’attachements. Le dépassement affecte deux valeurs 16 bits adjacentes, ce qui permet, en théorie, d’écrire sur la pile ou le tas et de préparer une exécution de code, bien que le passage à un exploit fonctionnel ne soit pas démontré.

Analyse du correctif et implications

Le correctif appliqué dans iOS 26.7.1 et macOS Golden Gate 27 uniformise le traitement des valeurs hors limites : les deux fonctions saturent désormais la conversion, garantissant que la boîte englobante couvre toujours la totalité du glyphe. Cette modification a été répliquée plus de vingt fois sur les huit fonctions concernées, éliminant le scénario de débordement. Cependant, le correctif ne mentionne pas explicitement iOS 27 ou macOS Golden Gate 27 comme versions affectées, ce qui laisse une incertitude quant à la portée exacte du problème dans les versions antérieures non patchées.

Du point de vue de la sécurité, le fait que le débordement soit contrôlable mais que l’exploitation en code d’exécution reste non prouvée limite l’impact immédiat. Néanmoins, la présence d’un écriture hors limites exploitable dans un composant de rendu PDF, largement utilisé par les applications de messagerie, représente un vecteur d’attaque potentiellement dangereux, surtout si combiné avec d’autres vulnérabilités de chaîne.

Hypothèse de vecteur via WhatsApp

Calif a observé que les versions récentes de WhatsApp (26.38.74) intègrent un scanner d’attachements nommé Kaleidoscope, capable de détecter les flux de polices PDF et de les marquer avec les tags MalformedFontProgram, UndecodableFontProgram ou UnverifiedFontProgram. Ces tags augmentent le score de risque et interrompent le parsing automatique. Initialement, les chercheurs ont suggéré que WhatsApp pouvait servir de vecteur zero‑click en livrant le PDF malveillant à un appareil avec le téléchargement automatique activé. Cette hypothèse a été retirée 85 minutes après publication, sans preuve supplémentaire. Aucun indicateur réseau, identifiant d’attaquant ou nom de charge utile n’a été rendu public, et WhatsApp n’a publié aucune advisory liant cette faille à son produit. Une affaire similaire en 2025, où une vulnérabilité de synchronisation de WhatsApp aurait été combinée à une écriture hors limites Apple, renforce la plausibilité d’un tel scénario, mais reste non confirmée.