Vulnérabilités critiques dans les produits Apple : le CERT-FR alerte les entreprises
Le CERT-FR signale de multiples failles dans les produits Apple permettant exécution de code, élévation de privilèges et déni de service.
Produits Apple : le CERT-FR tire la sonnette d'alarme sur de multiples vulnérabilités
Le 18 août 2026, le CERT-FR (Centre gouvernemental de veille, d'alerte et de réponse aux attaques informatiques, rattaché à l'ANSSI) a publié l'avis CERTFR-2026-AVI-1038 signalant de multiples vulnérabilités affectant les produits Apple. Pour les entreprises qui s'appuient au quotidien sur des Mac, iPhones ou iPads dans leurs environnements de travail, cet avis mérite une attention immédiate.
Ce que révèle l'avis du CERT-FR
Quatre bulletins de sécurité Apple ont été publiés les 17 et 18 août 2026 (références 148281, 148282, 148287 et 148286). Ils couvrent un large spectre de failles, dont les impacts identifiés sont les suivants :
- Exécution de code arbitraire à distance : un attaquant peut prendre le contrôle d'un équipement sans intervention de l'utilisateur ou en l'induisant en erreur.
- Élévation de privilèges : une fois un premier accès obtenu, l'attaquant peut acquérir des droits administrateur sur la machine.
- Déni de service à distance : des services ou des postes de travail peuvent être rendus inopérants.
- Atteinte à la confidentialité des données et contournement de la politique de sécurité.
Parmi les systèmes explicitement mentionnés figure macOS Tahoe dans toutes les versions antérieures à 26.6.2.
Un signal d'alarme particulièrement sérieux : les notifications de logiciels espions
L'avis du CERT-FR contient un avertissement qui dépasse le simple correctif technique. Apple a envoyé le 13 août 2026 des notifications à des utilisateurs ciblés par des logiciels espions. Le CERT-FR recommande expressément à toute personne ayant reçu l'une de ces notifications de contacter le CERT-FR sans délai.
Ce point est capital pour les entreprises : un collaborateur ayant reçu ce type d'alerte d'Apple sur un appareil professionnel ou personnel utilisé à des fins professionnelles (BYOD) peut être le vecteur d'une intrusion ciblée contre l'organisation elle-même. Il ne s'agit plus d'un risque théorique, mais d'un ciblage actif documenté.
Le risque concret pour une entreprise
Dans un environnement d'entreprise, les conséquences potentielles sont multiples :
- Vol de données sensibles (contrats, données clients, informations financières, secrets industriels) via l'exécution de code ou l'atteinte à la confidentialité.
- Compromission de comptes à privilèges sur le réseau interne si un attaquant exploite une élévation de privilèges sur un poste Mac d'administrateur.
- Interruption d'activité en cas de déni de service touchant des postes clés.
- Propagation latérale : un Mac compromis connecté au réseau d'entreprise devient un point d'entrée vers d'autres systèmes, y compris des serveurs ou des outils de signature et d'authentification.
Que faire immédiatement ?
Le CERT-FR invite à se référer aux bulletins de sécurité d'Apple pour obtenir les correctifs. La priorité absolue est la mise à jour vers macOS Tahoe 26.6.2 pour tous les postes concernés. Les équipes IT doivent également :
- Vérifier si des collaborateurs ont reçu une notification Apple liée aux logiciels espions du 13 août 2026 et les orienter vers le CERT-FR.
- Auditer les accès récents sur les postes Apple de l'organisation.
- S'assurer que la politique de gestion des mises à jour couvre bien les appareils Apple, y compris ceux en situation de télétravail.
Source officielle : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1038/
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1038/