iOS 18.7.10 et iPadOS 18.7.10, publiés le 17 août 2026, répertorient de l’ordre de 120 entrées CVE réparties sur plus de 30 composants, selon l’article d’assistance d’Apple à l’adresse support.apple.com/en-us/148287. La mise à jour est disponible pour exactement quatre appareils : iPhone XS, iPhone XS Max, iPhone XR et iPad de 7e génération.
Le document d’Apple ne contient aucune mention « may have been exploited » où que ce soit. Deux de ces quatre appareils, l’iPhone XS et l’iPhone XS Max, figurent également sur la liste distincte des produits vintage et obsolètes d’Apple, qui régit le service matériel et les pièces, et non les mises à jour logicielles.
Faits essentiels sur iOS 18.7.10
| Élément | Ce que montre le document d’Apple |
|---|---|
| Version | iOS 18.7.10 et iPadOS 18.7.10 |
| Date | 17 août 2026 |
| Source | https://support.apple.com/en-us/148287 |
| Disponible pour | iPhone XS, iPhone XS Max, iPhone XR, iPad de 7e génération |
| Entrées CVE | De l’ordre de 120 |
| Problème activement exploité répertorié | Aucun |
| Composant comptant le plus d’entrées | WebKit, 40 ou plus du total |
Pourquoi deux de ces quatre appareils figurent aussi sur la liste des produits vintage d’Apple
La page des produits vintage et obsolètes d’Apple, dernière mise à jour le 31 août 2026, définit comme vintage un produit qu’Apple a cessé de vendre il y a plus de cinq ans et moins de sept ans. L’iPhone XS et l’iPhone XS Max figurent tous deux sur cette liste. Le statut de produit vintage affecte le service matériel et la disponibilité des pièces auprès d’Apple et de ses prestataires de services agréés ; il n’affecte pas le fait qu’un appareil continue de recevoir des mises à jour de sécurité logicielles, et iOS 18.7.10 est la preuve, apportée par Apple elle-même, de cette distinction.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Les téléphones actuels d’Apple, l’iPhone 18 Pro et l’iPhone Duo, sont loin d’avoir le statut de produits vintage et sont livrés avec iOS 27 plutôt qu’iOS 18.7.10.
Ce que couvrent les quelque 120 entrées
Le document d’Apple répertorie des entrées CVE dans les composants Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi et WorkoutKit. Le noyau (Kernel) représente plus de 20 de ces entrées et WebKit plus de 40.
Entrées individuelles notables, selon les termes exacts d’Apple
| CVE | Composant | Description de l’impact selon Apple | Crédité par Apple |
|---|---|---|---|
| CVE-2026-43723 | MediaRemote | Une application peut être en mesure d’obtenir les privilèges root | Non précisé dans le résumé d’Apple |
| CVE-2026-64747 | AVEVideoEncoder | Une application peut être en mesure d’exécuter du code arbitraire avec les privilèges du noyau | Franco Belman (Blackwing Intelligence) |
| CVE-2026-43818 | ImageIO | Le traitement d’une image malveillante peut entraîner l’exécution de code arbitraire | Non précisé dans le résumé d’Apple |
| CVE-2026-64740 | Game Center | Une application malveillante peut être en mesure de sortir de son bac à sable | Non précisé dans le résumé d’Apple |
| CVE-2026-64726 | Wi-Fi | Un attaquant à proximité physique peut être en mesure d’altérer la mémoire d’un processus | Non précisé dans le résumé d’Apple |
| CVE-2026-64735 | Noyau | Un attaquant distant peut être en mesure de contourner les filtres réseau | Non précisé dans le résumé d’Apple |
Le document d’Apple liste également CVE-2026-28973 dans libc et CVE-2026-43776 dans AppleDouble comme étant respectivement des problèmes de bac à sable et de traitement de fichiers, et corrige séparément deux CVE de curl, 2026-3784 et 2026-3783, ainsi qu’un dans libarchive, 2026-4424, deux composants open source tiers qu’Apple fournit et met à jour en parallèle de son propre code.
Un regroupement de crédits au même endroit : Model I/O et SceneKit
Dans le même document, un ensemble d’entrées Model I/O et SceneKit, couvrant l’analyse de modèles 3D et de fichiers, attribue le crédit à un seul chercheur, stratan (@5tratan), pour dix numéros CVE distincts ou plus dans cette seule version. Le format utilisé par Apple pour ce crédit est le même style sur une seule ligne que celui employé dans tout le document.
Ce qu’Apple n’a pas dit
Apple n’a publié ni détails d’exploitation, ni code de preuve de concept, ni étapes de reproduction pour aucune des quelque 120 entrées. L’entreprise n’a pas indiqué pourquoi l’iPhone XS, l’iPhone XS Max, l’iPhone XR et l’iPad de 7e génération reçoivent une mise à jour combinée plutôt que quatre mises à jour distinctes, et elle n’a pas précisé si ces quatre appareils continueront de recevoir des mises à jour de sécurité au même rythme que sa gamme actuelle.
Au samedi 12 septembre 2026, aucune entrée plus récente pour ces quatre appareils n’est apparue dans l’index de sécurité d’Apple, et la liste des produits vintage et obsolètes sur laquelle ils figurent en partie a été mise à jour pour la dernière fois le 31 août 2026. Les documents de presse de l’événement du 9 septembre d’Apple ne mentionnent ni iOS 18.7.10, ni l’iPhone XS, ni la liste des produits vintage.
Discussion