
Une simple archive ZIP suffisait à contourner Gatekeeper. Une application piégée pouvait exécuter du code avec les privilèges du noyau. Sept vulnérabilités distinctes menaient à un accès root sur macOS. Cela vous donne un rapide aperçu des 8 bulletins de sécurité publiés le 27 juillet 2026 par Apple et qui couvrent 210 vulnérabilités. Même s’il n’y a pas la moindre faille zero-day, ces correctifs méritent qu’on s’y intéresse.
Du code exécuté avec les privilèges du noyau
La vulnérabilité la plus sévère est associée à la référence CVE-2026-64747. Située dans le composant AVEVideoEncoder, elle permettait à une application d’exécuter du code arbitraire avec les privilèges du noyau, soit le niveau de compromission le plus élevé possible sur un système Apple. Elle touchait l’ensemble des plateformes, de l’iPhone au Vision Pro en passant par le Mac. Il s’agit d’un débordement de tampon et sa découverte est créditée à Franco Belman, de Blackwing Intelligence.
Sur macOS Tahoe, 7 vulnérabilités ont également un impact important puisqu’elles offrent un accès root :
CVE-2026-39875 et CVE-2026-43698, toutes deux dans CUPS, le système d’impression.
CVE-2026-43693 dans Core Services, une race condition.
CVE-2026-43749 dans Accounts, un problème d’analyse de chemins de répertoires.
CVE-2026-43755 dans SecurityAgent, également une race condition.
CVE-2026-39874 dans Remote Management.
CVE-2026-43723 dans MediaRemote, présente sur toutes les plateformes Apple.
La première de cette liste est à signaler pour une autre raison. Apple crédite sa découverte à plusieurs chercheurs et cela fait référence aussi à l’IA : “Aaron Grattafiori – NVIDIA AI Red Team” et “XBreach.ai”. En réalité, l’IA est citée à plusieurs reprises dans les différents bulletins de sécurité d’Apple :
Claude, d’Anthropic : CVE-2026-64757 et CVE-2026-43715 dans WebKit, ainsi que CVE-2026-64704 (SMB) et CVE-2026-64703 (WebDAV), ces deux dernières en collaboration avec Calif.io.
Codex Security, d’OpenAI : CVE-2026-43707 et CVE-2026-43745 dans WebKit.
L’AI Red Team de NVIDIA : CVE-2026-43701 dans WebKit et surtout CVE-2026-39875, l’une des élévations vers root dans CUPS.
GLM, de Z.AI : CVE-2026-64783 et CVE-2026-43663 dans WebKit.
Atuin Automated Vulnerability Discovery Engine : CVE-2026-43760, dans le serveur de partage d’écran.
Une certaine continuité chez Apple suite à la trentaine de failles corrigées fin juin en partie grâce à l’IA.
Quatre contournements de Gatekeeper, dont trois via une archive ZIP
Apple a corrigé quatre failles permettant de contourner Gatekeeper, le mécanisme qui bloque l’exécution des applications non signées ou non notariées téléchargées depuis Internet. Trois d’entre elles reposent sur le même principe : une archive ZIP spécialement construite empêchait l’attribut de quarantaine d’être posé sur les fichiers extraits. Ces trois vulnérabilités concernent macOS Sequoia 15.7.8 et macOS Sonoma 14.8.8, tandis que la version la plus récente (Tahoe) est épargnée :
CVE-2026-28849 dans BOM.
CVE-2026-28900 dans libarchive.
CVE-2026-28914 dans le composant zip.
La quatrième, CVE-2026-64708, touche les trois branches de macOS. Elle se situe dans DesktopServices et permettait, là encore, de contourner la mécanique de mise en quarantaine des fichiers.
Ce n’est pas anodin puisque les archives piégées sont un vecteur de distribution classique pour les charges malveillantes, y compris sur macOS. Un fichier qui devrait déclencher un avertissement s’exécutera sans un mot si l’une de ces failles est exploitée.
Au total, Apple a corrigé un peu plus de 200 vulnérabilités dans l’ensemble de ses systèmes. C’est beaucoup. Tous les patchs de sécurité sont disponibles depuis le 27 juillet 2026. Voici le récapitulatif avec les liens :
iOS et iPadOS 26.6 : iPhone 11 et modèles ultérieurs, iPad Pro 12,9 pouces 3ᵉ génération et ultérieurs, iPad Pro 11 pouces 1ʳᵉ génération et ultérieurs, iPad Air 3ᵉ génération et ultérieurs, iPad 8ᵉ génération et ultérieurs, iPad mini 5ᵉ génération et ultérieurs.
macOS Tahoe 26.6 : Mac sous macOS Tahoe.
macOS Sequoia 15.7.8 : Mac sous macOS Sequoia.
macOS Sonoma 14.8.8 : Mac sous macOS Sonoma.
tvOS 26.6 : Apple TV HD et Apple TV 4K, tous modèles.
watchOS 26.6 : Apple Watch Series 6 et modèles ultérieurs.
visionOS 26.6 : Apple Vision Pro, tous modèles.
Safari 26.6 : navigateur pour macOS Sonoma et macOS Sequoia.
Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.
