iOS 18.7.10 : environ 120 correctifs de sécurité pour l’iPhone XS et trois autres appareils

Apple iPhone 18 Pro 2up
Image: Apple

iOS 18.7.10 et iPadOS 18.7.10, publiés le 17 août 2026, répertorient de l’ordre de 120 entrées CVE réparties sur plus de 30 composants, selon l’article d’assistance d’Apple à l’adresse support.apple.com/en-us/148287. La mise à jour est disponible pour exactement quatre appareils : iPhone XS, iPhone XS Max, iPhone XR et iPad de 7e génération.

Image de référence Apple de l’application Photos de l’iPhone 18 Pro
Interface iOS d’Apple. iOS 18.7.10 est une version bien plus ancienne que l’actuel iOS 27. Image : Apple

Le document d’Apple ne contient aucune mention « may have been exploited » où que ce soit. Deux de ces quatre appareils, l’iPhone XS et l’iPhone XS Max, figurent également sur la liste distincte des produits vintage et obsolètes d’Apple, qui régit le service matériel et les pièces, et non les mises à jour logicielles.

Faits essentiels sur iOS 18.7.10

ÉlémentCe que montre le document d’Apple
VersioniOS 18.7.10 et iPadOS 18.7.10
Date17 août 2026
Sourcehttps://support.apple.com/en-us/148287
Disponible pouriPhone XS, iPhone XS Max, iPhone XR, iPad de 7e génération
Entrées CVEDe l’ordre de 120
Problème activement exploité répertoriéAucun
Composant comptant le plus d’entréesWebKit, 40 ou plus du total
Couleurs de l’iPhone Duo d’Apple
iPhone Duo. Il est livré avec iOS 27, et non la mise à jour iOS 18.7.10 traitée ici. Image : Apple

Pourquoi deux de ces quatre appareils figurent aussi sur la liste des produits vintage d’Apple

La page des produits vintage et obsolètes d’Apple, dernière mise à jour le 31 août 2026, définit comme vintage un produit qu’Apple a cessé de vendre il y a plus de cinq ans et moins de sept ans. L’iPhone XS et l’iPhone XS Max figurent tous deux sur cette liste. Le statut de produit vintage affecte le service matériel et la disponibilité des pièces auprès d’Apple et de ses prestataires de services agréés ; il n’affecte pas le fait qu’un appareil continue de recevoir des mises à jour de sécurité logicielles, et iOS 18.7.10 est la preuve, apportée par Apple elle-même, de cette distinction.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Les téléphones actuels d’Apple, l’iPhone 18 Pro et l’iPhone Duo, sont loin d’avoir le statut de produits vintage et sont livrés avec iOS 27 plutôt qu’iOS 18.7.10.

Apple Watch Series 12 2up
Apple Watch, montrée à titre d’illustration. Cette mise à jour n’inclut pas watchOS. Image : Apple

Ce que couvrent les quelque 120 entrées

Le document d’Apple répertorie des entrées CVE dans les composants Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi et WorkoutKit. Le noyau (Kernel) représente plus de 20 de ces entrées et WebKit plus de 40.

Entrées individuelles notables, selon les termes exacts d’Apple

CVEComposantDescription de l’impact selon AppleCrédité par Apple
CVE-2026-43723MediaRemoteUne application peut être en mesure d’obtenir les privilèges rootNon précisé dans le résumé d’Apple
CVE-2026-64747AVEVideoEncoderUne application peut être en mesure d’exécuter du code arbitraire avec les privilèges du noyauFranco Belman (Blackwing Intelligence)
CVE-2026-43818ImageIOLe traitement d’une image malveillante peut entraîner l’exécution de code arbitraireNon précisé dans le résumé d’Apple
CVE-2026-64740Game CenterUne application malveillante peut être en mesure de sortir de son bac à sableNon précisé dans le résumé d’Apple
CVE-2026-64726Wi-FiUn attaquant à proximité physique peut être en mesure d’altérer la mémoire d’un processusNon précisé dans le résumé d’Apple
CVE-2026-64735NoyauUn attaquant distant peut être en mesure de contourner les filtres réseauNon précisé dans le résumé d’Apple

Le document d’Apple liste également CVE-2026-28973 dans libc et CVE-2026-43776 dans AppleDouble comme étant respectivement des problèmes de bac à sable et de traitement de fichiers, et corrige séparément deux CVE de curl, 2026-3784 et 2026-3783, ainsi qu’un dans libarchive, 2026-4424, deux composants open source tiers qu’Apple fournit et met à jour en parallèle de son propre code.

Un regroupement de crédits au même endroit : Model I/O et SceneKit

Dans le même document, un ensemble d’entrées Model I/O et SceneKit, couvrant l’analyse de modèles 3D et de fichiers, attribue le crédit à un seul chercheur, stratan (@5tratan), pour dix numéros CVE distincts ou plus dans cette seule version. Le format utilisé par Apple pour ce crédit est le même style sur une seule ligne que celui employé dans tout le document.

Ce qu’Apple n’a pas dit

Apple n’a publié ni détails d’exploitation, ni code de preuve de concept, ni étapes de reproduction pour aucune des quelque 120 entrées. L’entreprise n’a pas indiqué pourquoi l’iPhone XS, l’iPhone XS Max, l’iPhone XR et l’iPad de 7e génération reçoivent une mise à jour combinée plutôt que quatre mises à jour distinctes, et elle n’a pas précisé si ces quatre appareils continueront de recevoir des mises à jour de sécurité au même rythme que sa gamme actuelle.

Au samedi 12 septembre 2026, aucune entrée plus récente pour ces quatre appareils n’est apparue dans l’index de sécurité d’Apple, et la liste des produits vintage et obsolètes sur laquelle ils figurent en partie a été mise à jour pour la dernière fois le 31 août 2026. Les documents de presse de l’événement du 9 septembre d’Apple ne mentionnent ni iOS 18.7.10, ni l’iPhone XS, ni la liste des produits vintage.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.