Apple publie une troisième salve de correctifs en trois semaines pour iPhone, iPad et Mac. Près de 30 failles sont bouchées, surtout autour de WebKit.
En bref
- Apple corrige près de 30 failles
- WebKit concentre l’essentiel du problème
- Anciens appareils aussi couverts
Trois correctifs de sécurité en trois semaines chez Apple, ce n’est pas le genre de série qu’on balaie d’un revers de main. La marque vient de déployer iOS 26.6.1, iPadOS 26.6.1 et macOS Tahoe 26.6.2 pour colmater près de 30 vulnérabilités. Pour l’écosystème mobile, le signal est clair, la chasse aux bugs s’accélère.
Le point intéressant, c’est le contexte. Plus tôt ce mois-ci, le Financial Times expliquait que l’IA fait remonter les failles à un rythme plus rapide que le cycle de publication habituel de Apple. Et les correctifs publiés maintenant reprennent déjà des réparations intégrées aux bêtas de iOS 27, iPadOS 27 et macOS Golden Gate.
Troisième rustine en trois semaines, et ce n’est pas anodin
On parle ici d’une cadence inhabituelle, pas d’une petite mise à jour de confort. Quand un éditeur sort trois patchs de sécurité d’affilée en aussi peu de temps, ça raconte quelque chose sur la pression actuelle, autant côté recherche que côté exposition potentielle. Pour les pros qui gèrent des flottes, MDM ou terminaux métiers, ce genre de séquence force à revoir le tempo de déploiement.
Le gros du problème passe par Safari et WebKit
Le cœur du lot, c’est WebKit. Sur les vulnérabilités listées, 21 concernent le moteur web d’Apple, donc directement l’environnement de Safari. Dans plusieurs cas, l’ouverture d’un contenu web piégé pouvait suffire à faire planter le navigateur.
Derrière ces plantages, on retrouve des soucis de gestion mémoire, de validation d’entrée et de traitement d’état. Bref, rien d’anecdotique, surtout quand le vecteur d’attaque passe par le web, donc par un usage banal et massif.
Audio, image, noyau et téléphonie, la liste va plus loin
Mais la vague de correctifs ne s’arrête pas là. Apple a aussi bouché une faille audio susceptible de laisser une app faire fuiter des informations sensibles, un bug sur le traitement d’image pouvant mener à de l’exécution de code, ainsi que trois vulnérabilités dans le kernel.
Côté iPhone, il y a un point plus technique et franchement sérieux. Un bug de téléphonie pouvait permettre à un acteur malveillant présent sur un réseau privilégié de contourner l’authentification IPSec et d’intercepter du trafic réseau. Autre détail à noter, neuf vulnérabilités sont attribuées à OpenAI via Codex Security.
Pas d’exploitation connue, mais la fenêtre de tir existe déjà
Selon Apple, aucune de ces failles n’a, pour l’instant, été exploitée publiquement. C’est rassurant, quand même. Pas de quoi attendre non plus. Une fois les correctifs publiés, les attaquants savent où regarder.
Les appareils incompatibles avec iOS 26 ou iPadOS 26 ne sont pas oubliés, Apple a aussi sorti iOS 18.7.10 et iPadOS 18.7.10 pour leur apporter le même niveau de protection. Pour installer tout ça, passage classique par Réglages, Général, puis Mise à jour logicielle.