Faille CVE-2026-86950 : Apple publie iOS 26.7.1, iPadOS 26.7.1 et macOS Tahoe 26.7.1
Apple a publié le 28 septembre 2026 des mises à jour qui corrigent la faille CVE-2026-86950 dans CoreGraphics, sur iPhone, iPad et Mac.

L'essentiel
- Apple a publié le 28 septembre 2026 les mises à jour 26.7.1 pour iOS, iPadOS et macOS Tahoe, ainsi qu'une version 15.8.1 pour macOS Sequoia : elles corrigent la vulnérabilité CVE-2026-86950.
- La faille se trouve dans CoreGraphics, aussi appelé Quartz 2D, un composant graphique commun aux systèmes d'Apple ; le NIST lui attribue un score de sévérité de 8,8.
- Le CERT-FR présente CVE-2026-86950 comme activement exploitée, alors qu'Apple évoque une exploitation possible et non confirmée.
- Des versions 27.0.1 ont aussi été publiées pour les nouveaux systèmes ; selon Next, Apple indique qu'aucun CVE n'y est associé.
Quelle faille ces mises à jour corrigent-elles ?
Apple a mis en ligne le 28 septembre 2026 des correctifs de sécurité numérotés 26.7.1 sur ses plateformes 26, soit iOS 26.7.1, iPadOS 26.7.1 et macOS Tahoe 26.7.1, auxquels s'ajoute une version 15.8.1 pour macOS Sequoia.
Ils corrigent la vulnérabilité CVE-2026-86950, située dans CoreGraphics, également nommé Quartz 2D, le composant qui sert aux systèmes Apple à dessiner et à traiter les éléments graphiques. Il s'agit d'une écriture hors limites. D'après Apple, ouvrir un fichier mal conçu peut conduire à l'exécution de code arbitraire.
Sur le site du NIST, la faille obtient un score de sévérité de 8,8. La découverte est attribuée à Meta.
Quels appareils sont concernés ?
- iPhone 11 et modèles ultérieurs, avec iOS 26.7.1.
- iPad Pro 12,9 pouces (3e génération et ultérieurs) et iPad Pro 11 pouces (1re génération et ultérieurs), avec iPadOS 26.7.1.
- iPad Air (3e génération et ultérieurs), iPad (8e génération et ultérieurs) et iPad mini (5e génération et ultérieurs), avec iPadOS 26.7.1.
- Mac sous macOS Tahoe 26.7.1 ou macOS Sequoia 15.8.1.
Selon IT-Connect, l'avertissement sur une possible exploitation ne porte que sur iOS, donc sur les iPhone. Le correctif a pourtant aussi été diffusé pour macOS Tahoe et macOS Sequoia, CoreGraphics étant un composant commun aux systèmes d'Apple.
La faille est-elle exploitée, et que dit Apple ?
Deux sources officielles ne formulent pas la même chose. Le CERT-FR écrit qu'une vulnérabilité a été découverte dans des produits Apple, qu'elle ouvre la voie, à distance, à l'exécution de code arbitraire, et qu'Apple indique que CVE-2026-86950 est activement exploitée ; il renvoie au bulletin de sécurité de l'éditeur pour les correctifs.
Dans ce bulletin, Apple déclare avoir eu connaissance d'un rapport selon lequel le problème aurait pu servir lors d'une attaque très élaborée visant des personnes précises, sur des versions d'iOS antérieures à iOS 27. Apple décrit donc une exploitation possible, non confirmée.
Selon IT-Connect, Apple ne dit pas quel type de fichier permettrait de déclencher la faille. On ignore qui était visé, à quel moment, et si des attaques ont abouti.
Apple a publié un bulletin de sécurité évoquant un rapport faisant état d'une possible exploitation contre des personnes spécifiquement ciblées ; c'est la réponse publiée par l'entreprise. Meta, à qui la découverte de la faille est attribuée, n'a pas répondu à la date du 3 octobre 2026.
Que contiennent les mises à jour 27.0.1 ?
Apple a également publié des versions 27.0.1 pour ses nouveaux systèmes. Selon Next, la société précise qu'aucun CVE n'y est associé. Ces mises à jour corrigent plusieurs défauts de jeunesse, dont un problème avec Face ID sur les iPhone 18 Pro et Pro Max.
Le correctif ne protège qu'une fois installé : lancez la mise à jour dès qu'elle vous est proposée et laissez l'appareil redémarrer.
Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?
Que faire ?
Questions fréquentes
iOS 26.7.1 couvre l'iPhone 11 et les modèles ultérieurs. Regardez la mise à jour proposée dans les réglages de votre appareil.
Le correctif a été déployé pour macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1, car CoreGraphics est un composant partagé entre les systèmes d'Apple.
Non. Selon IT-Connect, Apple ne précise ni le type de fichier concerné, ni les personnes visées, ni la date des faits, ni si les attaques ont abouti.
Apple évoque des personnes spécifiquement ciblées et une exploitation possible non confirmée. La mise à jour reste la mesure à appliquer, quel que soit votre profil.
Pour aller plus loin
Sources
- Next : ☕️ Apple corrige en urgence une faille critique exploitée dans iOS, iPadOS et macOS (29 septembre 2026)
- IT-Connect : Apple a corrigé une faille CoreGraphics exploitée pour cibler des utilisateurs d’iPhone (CVE-2026-86950) (30 septembre 2026)
- CERT-FR (avis) : Vulnérabilité dans les produits Apple (29 septembre 2026) (29 septembre 2026)
Article informatif. Les chiffres sont ceux communiqués par les sources citées à la date de publication et peuvent évoluer.