iOS 26.6.1 : les 29 correctifs CVE d’Apple, et l’entrée Téléphonie qui s’est démarquée

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

iOS 26.6.1 et iPadOS 26.6.1, publiées le 17 août 2026, comportent 29 entrées CVE documentées, selon l’article d’assistance d’Apple à l’adresse support.apple.com/en-us/148282. Le document indique clairement qu’il ne répertorie aucun problème activement exploité : la mention « may have been exploited » n’y figure nulle part.

Apple iPhone 18 Pro 2up
La gamme d’iPhone d’Apple. Le correctif Téléphonie de cette version concerne l’authentification du réseau cellulaire. Image : Apple

L’unique entrée Téléphonie de cette liste, attribuée à un groupe de chercheurs universitaires, décrit une attaque menée depuis une position réseau contre l’authentification IPSec. Les 28 autres entrées couvrent Kernel, ImageIO, Audio, IOGPUFamily et environ vingt correctifs WebKit.

Faits clés sur iOS 26.6.1

ÉlémentCe qu’indique le document d’Apple
VersioniOS 26.6.1 et iPadOS 26.6.1
Date17 août 2026
Sourcehttps://support.apple.com/en-us/148282
Entrées CVE29
Problème activement exploité répertoriéAucun
Composant comptant le plus d’entréesWebKit, environ 20 sur 29
Composants autres que WebKitTéléphonie, ImageIO, IOGPUFamily, Audio, Kernel
Apple iPhone Duo couleurs
iPhone Duo. Il est livré avec iOS 27, une version ultérieure à la mise à jour iOS 26.6.1 traitée ici. Image : Apple

Le correctif Téléphonie, selon les termes d’Apple

CVE-2026-65329 est l’entrée Téléphonie de cette version. La description de l’impact fournie par Apple indique : « un attaquant occupant une position réseau privilégiée peut être en mesure de contourner l’authentification IPSec et d’intercepter le trafic réseau. » Apple crédite nommément quatre chercheurs : Bedran Karakoc, Tobias Funke, Jacopo Clark et Katharina Kohls.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Le document d’Apple décrit le correctif uniquement par composant et par résultat. Il ne publie pas le mécanisme dont un attaquant aurait besoin, et cet article ne le fait pas non plus.

Apple Watch Series 12 2up
Apple Watch, présentée à titre d’illustration. watchOS ne fait pas partie des plateformes couvertes par cette version. Image : Apple

Correctifs notables parmi les 28 autres

CVEComposantDescription de l’impact selon AppleCrédité par Apple
CVE-2026-65346ImageIOLe traitement d’une image peut entraîner l’exécution de code arbitraire.Meta Red Team X – Nik Tsytsarkin
CVE-2026-64788IOGPUFamilyLe traitement de contenu web malveillant peut entraîner une corruption de mémoire.f00l, 3ndy1, Minghao Lin, Arjanit Isufi
CVE-2026-65339AudioUne application peut être en mesure de divulguer des informations utilisateur sensibles.Meta Red Team X
CVE-2026-65330KernelUne application peut être en mesure de provoquer un arrêt inattendu du système ou de corrompre la mémoire du noyau.Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng
CVE-2026-65343KernelUn attaquant distant peut être en mesure de provoquer un arrêt inattendu du système.Non précisé dans le résumé d’Apple
CVE-2026-65349KernelUne application peut être en mesure de provoquer un arrêt inattendu du système ou de lire la mémoire du noyau.Non précisé dans le résumé d’Apple
CVE-2026-65347ImageIOLe traitement d’une image peut entraîner un déni de service.Non précisé dans le résumé d’Apple
CVE-2026-64778WebKit HistoryLa visite d’un site web malveillant peut divulguer des données sensibles.Non précisé dans le résumé d’Apple

La quasi-totalité des entrées WebKit restantes partagent la même description : le traitement de contenu web malveillant peut entraîner un plantage inattendu de Safari. Apple répertorie chacune sous un numéro CVE distinct plutôt que de les regrouper.

Ce que le document ne prétend pas

  • Il ne décrit aucune des 29 failles comme étant activement exploitée.
  • Il ne classe pas les entrées par gravité ; chacune reçoit le même format, un nom de composant et une phrase d’impact.
  • Il ne précise pas quels modèles d’iPhone ou d’iPad sont concernés au-delà de la liste des appareils publiée par Apple pour cette version.
  • Il ne relie aucune entrée aux crédits réservés à WebKit qu’Apple a publiés le même jour pour iOS 18.7.10, traités séparément.

Où cela se situe par rapport aux autres sorties d’Apple du mois d’août

iOS 26.6.1 partage sa date du 17 août avec iOS 18.7.10, macOS Tahoe 26.6.2 et visionOS 26.6.1 dans l’index d’Apple, bien que chacune dispose de sa propre liste de CVE. watchOS n’en fait pas partie ; la dernière entrée watchOS de l’index d’Apple avant cette date est watchOS 26.6, datée du 27 juillet. Les téléphones actuels d’Apple, iPhone 18 Pro et iPhone Duo, sont livrés avec iOS 27 plutôt qu’iOS 26.6.1.

Ce qu’Apple n’a pas dit

Apple n’a publié aucun détail d’exploitation, aucun code de preuve de concept ni aucune étape de reproduction concernant les 29 entrées, conformément à ses pratiques habituelles pour ces documents. Elle n’a pas indiqué si l’un des quatre chercheurs de Telephony a signalé le problème via son programme de bug bounty, et les documents de presse de son événement du 9 septembre ne mentionnent pas du tout cette version.

À la date du samedi 12 septembre 2026, aucune mise à jour du document relatif à iOS 26.6.1 n’a été publiée, et les entrées suivantes de l’index d’Apple sont iOS 26.6.2, datée du 8 septembre, puis iOS 27 le 14 septembre.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.