CISA a ajouté CVE-2026-86950 à son catalogue des vulnérabilités exploitées (KEV) le 29 septembre 2026. L’entrée fixe au 2 octobre l’échéance de mitigation et de triage forensique pour les agences fédérales civiles concernées par la directive BOD 26-04. Apple avait publié quatre mises à jour corrigeant cette faille la veille de l’inscription au catalogue.

CISA inscrit CVE-2026-86950 au KEV

L’échéance du 2 octobre 2026 concerne les agences fédérales civiles visées par BOD 26-04. La date figure dans l’entrée de CISA pour CVE-2026-86950 et porte sur la mitigation de la faille ainsi que le triage forensique.

Les mises à jour Apple corrigent le défaut de CoreGraphics

CVE-2026-86950 est une écriture hors limites dans CoreGraphics, le framework graphique d’Apple. Le traitement d’un fichier conçu de manière malveillante peut permettre l’exécution de code arbitraire. Apple indique avoir corrigé le défaut en renforçant le contrôle des limites.

Apple a publié les versions corrigées le 28 septembre 2026 : iOS 26.7.1 et iPadOS 26.7.1 pour ses appareils mobiles, macOS Tahoe 26.7.1 et macOS Sequoia 15.8.1 pour les Mac. Apple crédite Meta Product Security du signalement de la faille.

Pour les appareils mobiles, Apple répertorie les iPhone 11 et modèles ultérieurs, ainsi que les iPad Pro 12,9 pouces (3e génération et ultérieures), iPad Pro 11 pouces (1re génération et ultérieures), iPad Air (3e génération et ultérieures), iPad (8e génération et ultérieures) et iPad mini (5e génération et ultérieures).

Ce qu’Apple dit de l’exploitation possible

Apple indique avoir connaissance d’un signalement selon lequel la faille aurait pu être exploitée dans une attaque extrêmement sophistiquée visant des personnes précises sur des versions d’iOS antérieures à iOS 27.