Apple vient de publier ses nouveaux systèmes d’exploitation : iOS 27 pour iPhone et macOS 27 pour Mac. Si les projecteurs se braquent souvent sur l’interface ou les fonctionnalités logicielles, les documents de sécurité publiés simultanément révèlent un chantier colossal en coulisses. La marque à la pomme a colmaté plus de 200 vulnérabilités logicielles, dont 126 sur iOS 27 et plus de 210 sur macOS 27.
Ces correctifs ciblent les composants les plus profonds de l’écosystème Apple : le noyau (kernel), les pilotes réseau, le moteur WebKit et le bac à sable applicatif (sandbox). Laisser traîner ces mises à jour expose vos appareils à des risques d’exécution de code à distance et de prise de contrôle.
Le volume de failles recensées sur cette version annuelle dépasse la moyenne des correctifs bimensuels habituels. Plusieurs briques sensibles du système étaient vulnérables.
Les brèches situées dans le noyau restent les plus redoutées. Plusieurs failles identifiées permettaient à une application tierce dotée de droits basiques de contourner les barrières du système. Une fois ces restrictions brisées, l’application malveillante pouvait exécuter des instructions avec les privilèges root ou kernel, lui offrant un accès total à la mémoire vive et aux fichiers protégés.
Le moteur de rendu WebKit, utilisé obligatoirement par Safari et l’ensemble des navigateurs tiers sous iOS, concentre une part importante des patchs. Certaines failles de corruption de mémoire permettaient l’exécution de code arbitraire par la simple visite d’une page piégée. Un attaquant pouvait déclencher l’anomalie sans interaction complexe de votre part, dès le chargement d’un script spécifique.
Le bac à sable isole chaque application dans un périmètre strict pour l’empêcher d’espionner vos autres logiciels ou vos dossiers personnels. Apple a résolu plusieurs vulnérabilités permettant à un programme de s’extraire de son bac à sable pour intercepter des jetons d’authentification, le flux réseau local ou les coordonnées GPS.
Tout le parc matériel ne bascule pas immédiatement sur la dernière version. Certains ordinateurs restent sous des versions antérieures de macOS, et de nombreux utilisateurs diffèrent l’installation pour vérifier la compatibilité de leurs logiciels métiers.
Apple a déployé en parallèle des correctifs pour les générations précédentes :
Si votre Mac n’est pas éligible à macOS 27 (notamment les modèles n’embarquant pas de puce Apple Silicon), l’installation de Tahoe 26.7 ou Sequoia 15.8 reste indispensable pour bloquer ces vecteurs d’attaque connus.
L’installation de ces versions corrige les anomalies répertoriées dans la base CVE (Common Vulnerabilities and Exposures).
Apple n’a pas précisé si ces failles faisaient déjà l’objet d’exploitations ciblées au moment de la publication. Néanmoins, dès qu’un bulletin de sécurité détaille les composants modifiés, les chercheurs en sécurité et les pirates rétro-ingénient les binaires pour comprendre la brèche d’origine. Les délais d’apparition des exploits automatisés se comptent souvent en jours après l’annonce publique.
Prenez quelques minutes pour sauvegarder vos données et déclencher la mise à jour de vos iPhone, iPad et Mac.
Cet article a été modifié pour la dernière fois le 16 septembre 2026 21h15