Actualités sécurité et IA

Mises à jour de sécurité macOS · Par FireAI Security & Research Team · Publié

Apple corrige dans macOS Tahoe 26.7.1 et Sequoia 15.8.1 une faille de CoreGraphics qui, selon elle, a servi dans une attaque ciblée

Apple a corrigé CVE-2026-86950, une faille de CoreGraphics signalée par Meta, dans macOS Tahoe 26.7.1 et Sequoia 15.8.1, possiblement exploitée contre des personnes ciblées.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

Apple a corrigé CVE-2026-86950, une écriture hors limites dans CoreGraphics signalée par l'équipe de sécurité produit de Meta, dans macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1, selon The Hacker News le 28 septembre. Apple indique que la faille a pu être exploitée dans une attaque extrêmement sophistiquée visant des personnes précises. L'ouverture d'un fichier spécialement conçu pourrait permettre l'exécution de code arbitraire.

Contexte

CoreGraphics est le framework graphique d'Apple, qui traite images et documents dans de nombreuses apps. Une écriture hors limites est une erreur mémoire dans laquelle un programme stocke des données en dehors de l'espace qui leur est réservé ; dans un composant d'analyse de fichiers, elle peut être transformée en exécution de code [1].

Ce que décrivent les articles

Apple décrit le correctif comme une amélioration de la vérification des limites. Selon la formulation de l'entreprise citée par TidBITS, elle a connaissance d'un signalement selon lequel le problème a pu être exploité dans une attaque extrêmement sophistiquée visant des personnes précises sur des versions d'iOS antérieures à iOS 27. Des correctifs ont aussi été publiés sous la forme d'iOS 26.7.1 et d'iPadOS 26.7.1 [1] [2].

Les versions 26.7.1 et 15.8.1 font suite aux mises à jour de rattrapage macOS Tahoe 26.7 et Sequoia 15.8. TidBITS estime que la plupart des utilisateurs n'ont pas besoin de mettre à jour dans l'heure, mais devraient le faire dans les jours qui viennent, car la publication d'un correctif accélère le travail sur les exploits [2].

C'est l'équipe de sécurité produit de Meta qui a signalé la faille, selon The Hacker News [1]. Apple qualifie seulement l'attaque de ciblée ; l'identité des personnes visées et la manière dont la faille a été atteinte ne sont pas publiques.

Conséquences pour les utilisateurs de Mac

L'exploitation mentionnée par Apple concerne iOS, et la formulation d'Apple n'indique pas qu'un Mac ait été attaqué. La faille existe dans les versions de macOS citées plus haut : ces Mac restent donc exposés tant qu'ils ne sont pas mis à jour. Aucun des deux articles ne précise si macOS 27 est concerné, ni combien de personnes ont été visées [1] [2].

Recommandations

  1. Ouvrez Réglages Système › Général › Mise à jour de logiciels et installez la dernière version disponible pour votre Mac dans les prochains jours.
  2. N'ouvrez pas de fichiers image ou de documents inattendus provenant d'expéditeurs inconnus tant que la mise à jour n'est pas installée.

Pertinence pour FireAI

Une faille mémoire dans un framework système se corrige par la mise à jour d'Apple, et FireAI ne peut ni la corriger ni empêcher l'analyse d'un fichier piégé. Le rôle de FireAI intervient ensuite : un code qui s'exécute sur un Mac et tente d'envoyer des données à l'extérieur doit établir une connexion, et FireAI interroge l'utilisateur sur les connexions des apps qui n'ont pas de règle. Le coupe-circuit refuse en un clic toute nouvelle connexion vers l'extérieur si quelque chose semble anormal. Mettez d'abord macOS à jour.

Limites

Apple n'a donné aucun détail sur les personnes visées, sur le début de l'exploitation ni sur ce que l'attaque a déployé. Les deux médias divergent sur les références CVE : The Hacker News donne l'identifiant, tandis que TidBITS relevait que les notes de version n'affichaient initialement aucune entrée CVE publiée [1] [2].

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes