Aller au contenu
Beveiligingsnieuws

Mises à jour macOS et iOS : failles WebKit corrigées

WebKit kwetsbaarheden

Apple vient d’annoncer une nouvelle vague de mises à jour de sécurité pour macOS, iOS et iPadOS. L’accent est mis sur des failles WebKit corrigées : la majorité des vulnérabilités touche le moteur de navigateur, avec des impacts possibles allant de plantages à la corruption de mémoire, voire à la divulgation d’informations.

Dans cet article, nous passons en revue ce qui est corrigé, sur quels appareils ces mises à jour s’appliquent, et pourquoi il est conseillé d’agir rapidement.

Des correctifs axés sur WebKit dans macOS

La mise à jour macOS Tahoe 26.6.2 est en cours de déploiement. Elle apporte des correctifs pour 28 défauts de sécurité, dont 21 concernent WebKit. Selon les informations fournies, ces failles peuvent entraîner :

  • des crashs du navigateur ou de processus liés à Safari ;
  • une corruption de mémoire ;
  • une divulgation de données sensibles.

Au-delà de WebKit, d’autres modules système reçoivent également des améliorations. La mise à jour traite sept problèmes répartis entre des composants comme Audio, ImageIO, IOGPUFamily et Kernel, avec des conséquences possibles telles que la divulgation d’informations utilisateur, des attaques de type déni de service (DoS), ou encore l’exécution de code.

iOS et iPadOS : 28 vulnérabilités corrigées

Apple a également publié iOS 26.6.1 et iPadOS 26.6.1. Ces mises à jour couvrent les mêmes 28 vulnérabilités que la version macOS, incluant les failles WebKit corrigées responsables de comportements indésirables tels que les crashs, la corruption mémoire et la fuite d’informations.

Apple mentionne aussi une correction supplémentaire dans le domaine de la téléphonie. Le correctif vise un souci d’authentification pouvant permettre à un attaquant de contourner l’authentification IPSec et d’intercepter le trafic réseau.

Pourquoi ces mises à jour sont prioritaires

Quand un correctif concerne à la fois le moteur de navigation et des composants système, le risque n’est pas limité au simple affichage web. Les scénarios évoqués incluent des impacts sur la stabilité, des atteintes à la mémoire et des risques de divulgation. Autrement dit, une mise à jour n’est pas seulement une amélioration : c’est une mesure de protection.

Plus de détails : risques supplémentaires autour des failles

En plus des symptômes classiques comme les crashs et la corruption mémoire, certaines vulnérabilités peuvent aller plus loin. Apple indique notamment que des défauts peuvent permettre des actions comme :

  • un échappement de sandbox ;
  • une exfiltration de données via des contextes inter-origines.

Dans la partie système, des vulnérabilités du Kernel sont également corrigées. Les risques mentionnés incluent la possibilité de corrompre la mémoire noyau, de provoquer des crashs, de divulguer de la mémoire liée au kernel, ou encore de contourner des mécanismes de filtrage réseau. Il est aussi fait état de scénarios impliquant l’écriture de mémoire du kernel et la fuite d’états sensibles.

Autrement dit, même si la majorité des avis de sécurité tournent autour de WebKit, l’ensemble du paquet de correctifs vise une surface d’attaque plus large.

Récapitulatif : systèmes, composants et numéros de versions

Pour vous aider à y voir clair, voici les éléments communiqués par Apple :

  • macOS Tahoe 26.6.2 : 28 corrections, dont 21 dans WebKit.
  • iOS 26.6.1 : corrections couvrant les 28 vulnérabilités, avec des correctifs WebKit.
  • iPadOS 26.6.1 : mêmes 28 vulnérabilités corrigées, plus une amélioration liée à l’authentification en téléphonie.

Apple précise également que les correctifs iOS et iPadOS 26.6.1 pourraient servir de base avant les sorties attendues pour iOS 27 et iPadOS 27 le mois prochain.

Autres mises à jour : iOS 18.7.10 et iPadOS 18.7.10

En parallèle, Apple a annoncé des mises à jour pour iOS 18.7.10 et iPadOS 18.7.10. Là encore, l’objectif est de corriger de nombreux bugs, avec une forte présence du moteur de navigateur :

  • plus de 120 défauts corrigés au total ;
  • plus de 40 liés à WebKit.

Les informations mentionnent aussi des risques qui dépassent la seule instabilité, avec des problématiques allant des fuites de données à des scénarios plus avancés comme l’exfiltration inter-origines.

Des correctifs aussi ailleurs que dans le navigateur

Apple indique qu’un ensemble de composants supplémentaires a fait l’objet de corrections. On retrouve notamment :

  • Accessibility ;
  • AirDrop ;
  • App Store ;
  • CoreAudio et CoreMedia ;
  • Contacts ;
  • Foundation et ImageIO ;
  • Maps ;
  • MediaRemote ;
  • Model I/O ;
  • SceneKit ;
  • Siri ;
  • WebRTC ;
  • et d’autres modules du système.

Cette liste montre que les faiblesses corrigées ne concernent pas uniquement la navigation web. Les versions mises à jour visent aussi la sécurité d’autres fonctions courantes, ce qui renforce l’intérêt de l’installation immédiate.

Ce que les utilisateurs doivent faire maintenant

Apple ne signale pas, dans ces annonces, une exploitation active de ces vulnérabilités dans la nature. Toutefois, cela ne change pas l’essentiel : les correctifs restent à installer dès que possible afin de réduire les risques.

Pour les détails les plus complets (et éventuellement des informations supplémentaires par composant), référez-vous à la page officielle des mises à jour de sécurité d’Apple. Une fois la mise à jour appliquée, vos appareils bénéficient des failles WebKit corrigées et des correctifs associés aux autres composants mentionnés.

Conclusion

Ces nouvelles mises à jour de sécurité apportent un lot important de corrections, avec un point central : les failles WebKit corrigées. Sur macOS, iOS et iPadOS, Apple indique des risques concrets tels que des crashs, une corruption de mémoire et une divulgation d’informations, complétés par des corrections touchant d’autres parties du système.

Si vous utilisez Safari ou si votre appareil traite du contenu web, installer ces mises à jour constitue une étape simple mais décisive pour renforcer votre sécurité.

Source: https://www.securityweek.com/dozens-of-webkit-vulnerabilities-patched-with-fresh-macos-ios-security-updates/