Contexte de la vulnérabilité

En septembre 2026, Apple a publié un correctif pour une faille identifiée sous le numéro CVE-2026-86950. La vulnérabilité affecte le composant CoreGraphics, présent dans les versions antérieures d’iOS, iPadOS et macOS. Il s’agit d’une écriture hors limites (out‑of‑bounds write) qui, lorsqu’un fichier spécialement conçu est traité, peut entraîner l’exécution de code arbitraire.

La découverte a été attribuée à l’équipe de sécurité de Meta Product Security, qui a transmis le problème à Apple. La société a indiqué que la faille aurait pu être exploitée dans des attaques ciblées contre des utilisateurs de versions d’iOS antérieures à iOS 27, sans fournir de détails supplémentaires sur le nombre de victimes ou le succès des tentatives.

Mécanisme d’exploitation

CoreGraphics gère le rendu graphique et la manipulation d’images. Le défaut réside dans une validation insuffisante des dimensions d’un objet graphique, ce qui permet à un attaquant de fournir des valeurs dépassant les limites de mémoire allouées. Cette écriture hors limites corrompt la mémoire du processus, ouvrant la voie à l’injection de code malveillant qui s’exécute avec les privilèges du processus affecté.

Le modèle d’exploitation repose sur la création d’un fichier contenant des structures de données malformées. Lorsqu’un système vulnérable ouvre ce fichier, le moteur CoreGraphics ne détecte pas l’anomalie, déclenchant l’écriture hors limites. Le résultat est une prise de contrôle du processus, potentiellement exploitable pour escalader les privilèges ou installer des charges utiles persistantes.

Correctif et portée

Apple a résolu le problème en renforçant les contrôles de limites lors du traitement des données graphiques. Le correctif a été déployé dans les versions suivantes : iOS 26.7.1, iPadOS 26.7.1 (pour iPhone 11 et modèles ultérieurs, iPad Pro 12,9 in 3ᵉ génération et suivants, iPad Pro 11 in 1ᵉ génération et suivants, iPad Air 3ᵉ génération et suivants, iPad 8ᵉ génération et suivants, iPad mini 5ᵉ génération et suivants) ainsi que macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1.

Le correctif s’appuie sur une vérification stricte des tailles de tampon avant toute écriture, éliminant ainsi la condition d’erreur qui permettait l’exécution de code. Les appareils non couverts par ces versions restent exposés tant qu’ils ne reçoivent pas de mise à jour corrective.

Implications et limites

La présence d’une exploitation potentielle dans le wild souligne la nécessité d’une mise à jour rapide des appareils concernés. Le fait que la faille touche un composant central du rendu graphique augmente la surface d’attaque, car de nombreuses applications invoquent CoreGraphics pour afficher du contenu.

Apple a récemment corrigé une autre vulnérabilité, CVE-2026-20700, affectant le chargeur dynamique dyld, avec un score CVSS de 7.8. Cette succession de correctifs indique une attention accrue aux corruptions de mémoire dans les couches fondamentales du système d’exploitation. Toutefois, l’absence de données publiques sur le nombre d’incidents exploités limite l’évaluation de l’impact réel de CVE-2026-86950.