MAC

Problèmes de sécurité dans les firmwares Apple : ce que vous devez savoir

Apple, sécurité, Duo Security
Apple, sécurité, Duo Security
Publié le 23 juillet 2026 par Hyperionyx Vexine : date de mise à jour de l'article 23 juillet 2026

Les appareils Apple jouissent d’une réputation solide en matière de sécurité, mais cette image ne doit pas faire oublier une réalité bien documentée : les firmwares et systèmes d’exploitation Apple sont régulièrement touchés par des failles de sécurité critiques. Des chercheurs indépendants, des laboratoires gouvernementaux et des équipes spécialisées comme Google Project Zero ou le Citizen Lab de l’Université de Toronto publient chaque année des rapports détaillant des vulnérabilités exploitées activement sur iPhone, iPad, Mac et autres produits Apple. Comprendre ces risques et savoir comment réagir est essentiel pour tout utilisateur soucieux de protéger ses données.

Qu’est-ce qu’une vulnérabilité de firmware chez Apple ?

Un firmware est le logiciel de bas niveau qui pilote le matériel d’un appareil. Chez Apple, il englobe des composants comme le Secure Enclave, la puce Apple Neural Engine, le contrôleur de recharge ou encore le module Wi-Fi et Bluetooth. Ces couches logicielles sont moins visibles que iOS ou macOS, mais elles constituent une surface d’attaque réelle.

Une vulnérabilité dans un firmware peut permettre à un attaquant d’exécuter du code arbitraire avant même le démarrage du système d’exploitation. Ce type d’attaque, appelé attaque au niveau du bootloader ou du composant bas niveau, est particulièrement difficile à détecter et à corriger, car il peut survivre à une réinstallation du système. C’est pourquoi Apple accorde une attention croissante à la sécurité de ses couches matérielles dans chaque mise à jour de sécurité.

Les références CVE (Common Vulnerabilities and Exposures) permettent d’identifier et de suivre chaque faille publiquement. Apple publie ses bulletins de sécurité en associant chaque correctif à une ou plusieurs références CVE, accompagnées d’une description de la conséquence et de la méthode de résolution.

La politique de divulgation d’Apple et ses limites

Dans un souci de protection de ses utilisateurs, Apple s’interdit de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête n’a pas été menée et qu’un correctif n’est pas disponible. Cette approche, dite de « divulgation responsable coordonnée », vise à éviter que des informations techniques sensibles ne tombent entre les mains de personnes malveillantes avant que les utilisateurs aient pu se protéger.

Cependant, cette politique présente des limites. Lorsqu’une faille est découverte indépendamment par plusieurs chercheurs, ou lorsqu’elle est déjà exploitée dans la nature avant qu’Apple en ait connaissance, l’entreprise se retrouve dans l’impossibilité de prévenir les utilisateurs à temps. C’est ce qu’illustre le cas de la vulnérabilité CVE-2019-8605, corrigée en mai 2019 via iOS 12.3, puis accidentellement réintroduite dans iOS 12.4, rendant publique une fenêtre d’exploitation pendant plusieurs semaines.

La politique de sécurité d’Apple prévoit également un programme de bug bounty permettant aux chercheurs de signaler des vulnérabilités contre rémunération. Ce dispositif encourage la remontée d’informations avant que les failles ne soient exploitées à des fins malveillantes.

Les failles zero-day : une menace persistante sur iOS et iPadOS

Les vulnérabilités dites zero-day sont des failles inconnues du fabricant au moment de leur exploitation. Elles représentent la menace la plus grave pour les produits Apple, car aucun correctif n’existe encore lorsqu’un attaquant les utilise. Plusieurs exemples récents illustrent l’ampleur du phénomène.

En juillet 2024, le CERT-FR a alerté sur plusieurs vulnérabilités critiques touchant simultanément iOS, iPadOS, macOS, tvOS, watchOS et visionOS. Parmi elles, la faille CVE-2024-23296 faisait l’objet d’une exploitation active. Apple a répondu en déployant des correctifs d’urgence sur l’ensemble de ses plateformes, incluant iOS 17.6, iPadOS 17.6, macOS Sonoma 14.6 et macOS Ventura 13.6.8.

En avril 2023, des chercheurs du Threat Analysis Group de Google et du Security Lab d’Amnesty International ont découvert les failles CVE-2023-28206 et CVE-2023-28205. Ces vulnérabilités permettaient l’exécution de code arbitraire avec des privilèges élevés, y compris via de simples pages Web. Les correctifs iOS 16.4.1, iPadOS 16.4.1 et macOS Ventura 13.3.1 ont été déployés en urgence.

Quels appareils sont concernés par les problèmes de firmware ?

Une idée reçue veut que seuls les anciens appareils soient exposés. En réalité, les failles de sécurité touchent aussi bien les modèles ultérieurs les plus récents que des appareils sortis il y a parfois plus de sept ans. La surface d’attaque dépend davantage du composant logiciel vulnérable que de l’âge de l’appareil.

Les appareils régulièrement cités dans les bulletins de sécurité Apple comprennent :

  • iPhone 8 et modèles ultérieurs (pour les mises à jour iOS récentes)
  • iPhone 6s, iPhone 7 et iPhone SE (1re génération) pour les correctifs élargis
  • iPad Pro (toutes générations, y compris 12,9 pouces 1re génération et modèles ultérieurs)
  • iPad Air (3e génération et modèles ultérieurs)
  • iPad mini (4e et 5e génération)
  • iPod touch (7e génération)
  • Tous les Mac sous macOS Monterey, Ventura ou Sonoma

En septembre 2025, Apple a même élargi de façon exceptionnelle le support de sécurité à d’anciens modèles normalement hors cycle, en diffusant iOS 15.8.5 et iPadOS 15.8.5 pour corriger la faille CVE-2025-43300. Cette vulnérabilité, présente dans le framework Image I/O, permettait d’exécuter du code malveillant à distance via une image spécialement construite, et avait été exploitée dans une campagne de surveillance ciblée.

Anatomie d’une attaque exploitant un firmware Apple

Comprendre comment une attaque se déroule concrètement aide à mesurer l’importance des mises à jour logicielles. Prenons l’exemple de la faille CVE-2025-43300 : l’attaquant envoie à la victime un fichier image piégé. Le framework Image I/O, chargé de traiter ce fichier, commet une erreur de gestion mémoire et écrit des données en dehors de la zone allouée. Ce débordement permet d’injecter et d’exécuter du code malveillant sans aucune interaction supplémentaire de la part de l’utilisateur.

Dans cette campagne documentée en 2025, la faille Image I/O a été combinée avec une seconde vulnérabilité affectant WhatsApp (CVE-2025-55177), qui détournait le mécanisme de synchronisation multi-appareils pour charger automatiquement un fichier hébergé à distance. La combinaison de deux failles distinctes, l’une dans un firmware Apple et l’autre dans une application tierce, illustre la complexité des attaques modernes et la nécessité de maintenir tous les composants à jour.

La faille CVE-2025-24200, corrigée dans iOS 16.7.11 et iPadOS 16.7.11, présentait un profil différent : une attaque physique permettait de désactiver le mode restreint USB sur un appareil verrouillé. Ce vecteur d’attaque, documenté par Bill Marczak du Citizen Lab, cible principalement des personnes à risque (journalistes, militants, responsables politiques) soumises à une surveillance physique rapprochée.

Le rôle du Secure Enclave et des composants matériels dans la sécurité Apple

Le Secure Enclave est une puce dédiée intégrée à tous les appareils Apple modernes. Elle gère les clés cryptographiques, les données biométriques (Face ID, Touch ID) et les opérations sensibles de façon isolée du processeur principal. Même si iOS est compromis, le Secure Enclave est conçu pour résister à l’extraction des données qu’il protège.

Cependant, le firmware du Secure Enclave lui-même peut présenter des vulnérabilités. Des chercheurs ont démontré que certaines versions pouvaient être exploitées pour extraire partiellement des informations sensibles dans des conditions très spécifiques. Apple met régulièrement à jour ce firmware via ses mises à jour de sécurité globales, sans toujours en détailler publiquement les changements pour éviter de fournir des informations aux attaquants.

La puce Apple Neural Engine, mentionnée dans les bulletins iOS 26 (CVE-2025-43344), peut également être affectée par des problèmes d’accès hors limites. Un tel bug permet à une application malveillante de provoquer un arrêt inopiné du système, voire d’accéder à des zones mémoire non autorisées.

Comment Apple déploie ses correctifs de sécurité

Apple déploie ses correctifs de façon différenciée selon la gravité de la faille et les appareils concernés. On distingue plusieurs types de mises à jour :

  • Mises à jour majeures (ex. iOS 18.6, macOS Sonoma 14.6) : correctifs complets incluant de nouvelles fonctionnalités et des corrections de sécurité.
  • Mises à jour de sécurité rapides (Rapid Security Response) : déployées hors cycle pour corriger des failles activement exploitées sans attendre la prochaine version majeure.
  • Améliorations de sécurité en arrière-plan : appliquées automatiquement sans action de l’utilisateur, elles couvrent des composants spécifiques comme Safari ou certains frameworks.
  • Correctifs pour appareils hors support : déployés exceptionnellement, comme iOS 15.8.5, lorsqu’une faille critique touche des appareils qui ne reçoivent plus les mises à jour principales.

La page officielle des mises à jour de sécurité Apple répertorie l’ensemble de ces publications, associées aux références CVE correspondantes. Il est conseillé de la consulter régulièrement pour vérifier si votre appareil a reçu tous les correctifs disponibles.

Les bonnes pratiques pour sécuriser ses appareils Apple

La mise à jour régulière des logiciels constitue la mesure de protection la plus efficace. Pour l’activer ou la vérifier sur chaque type d’appareil :

  • iPhone et iPad : Réglages > Général > Mise à jour logicielle. Activez les « Mises à jour automatiques » pour recevoir les correctifs de sécurité sans délai.
  • Mac : Menu Pomme > Réglages système > Général > Mise à jour logicielle. Cochez l’option d’installation automatique des mises à jour de sécurité.
  • Apple Watch : l’application Watch sur iPhone > Général > Mise à jour logicielle.
  • Apple TV : Réglages > Système > Mises à jour logicielles.

Au-delà des mises à jour, quelques pratiques complémentaires renforcent la sécurité des produits Apple : activer le mode Isolement (Lockdown Mode) sur les appareils exposés à des menaces avancées, limiter les permissions des applications tierces, éviter les réseaux Wi-Fi publics non chiffrés et utiliser un gestionnaire de mots de passe. Pour les utilisateurs professionnels ou à risque, des solutions de gestion de flotte mobile (MDM) permettent de contrôler centralement l’application des mises à jour sur l’ensemble des appareils de l’organisation.

Signaler une faille de sécurité à Apple

Apple dispose d’un programme officiel de signalement des vulnérabilités. Si vous pensez avoir identifié une faille affectant la sécurité Apple ou la confidentialité d’un de ses produits, vous pouvez la soumettre via le portail dédié security.apple.com. Le programme de bug bounty propose des récompenses allant jusqu’à un million de dollars pour les vulnérabilités les plus critiques affectant des composants comme le Secure Enclave ou le bootloader.

Apple s’engage à accuser réception de chaque signalement, à mener une enquête et à mentionner le chercheur dans son bulletin de sécurité si la vulnérabilité est confirmée et corrigée. Cette reconnaissance publique, visible sur la page des mises à jour de sécurité, constitue une forme de valorisation pour la communauté des chercheurs qui contribuent à la sécurité Apple.

Questions fréquentes

Mon iPhone est trop ancien pour recevoir iOS 17 ou iOS 18. Est-il toujours protégé ?

Pas systématiquement, mais Apple déploie parfois des correctifs ciblés pour d’anciens appareils, comme iOS 15.8.5 en septembre 2025. Vérifiez régulièrement les mises à jour disponibles dans les réglages de votre appareil, même s’il ne reçoit plus les versions majeures d’iOS. Si votre modèle n’est plus du tout supporté, envisagez de le remplacer pour bénéficier d’une protection continue.

Comment savoir si une faille de sécurité affecte mon appareil spécifique ?

Chaque bulletin de sécurité Apple précise les appareils concernés par chaque correctif, avec la mention « Disponible pour : » suivie de la liste des modèles. Consultez la page officielle des mises à jour de sécurité Apple et identifiez votre modèle dans les listes pour chaque CVE publiée.

Qu’est-ce que le mode Isolement (Lockdown Mode) et à qui s’adresse-t-il ?

Le mode Isolement, disponible depuis iOS 16 et macOS Ventura, réduit drastiquement la surface d’attaque de l’appareil en désactivant certaines fonctionnalités (prévisualisation des liens, attachements complexes dans Messages, certaines API WebKit). Il est destiné aux personnes exposées à des menaces avancées comme les logiciels espions de type Pegasus, et non à l’ensemble des utilisateurs.

Les mises à jour de sécurité en arrière-plan sont-elles fiables ?

Oui. Ces améliorations, déployées automatiquement par Apple sans nécessiter d’action de votre part, ciblent des composants spécifiques et critiques. Elles complètent les mises à jour traditionnelles et permettent à Apple de réagir rapidement face à des failles exploitées activement, sans attendre la fenêtre de mise à jour suivante.

Une mise à jour de sécurité peut-elle elle-même introduire de nouvelles failles ?

C’est techniquement possible et cela s’est produit. En 2019, iOS 12.4 a réintroduit accidentellement une vulnérabilité pourtant corrigée dans iOS 12.3, ouvrant une fenêtre d’exploitation de plusieurs semaines avant qu’un second correctif ne soit déployé. Apple a depuis renforcé ses processus de test de régression pour limiter ce type d’incident.

Hyperionyx Vexine

Vexine Hyperionyx est spécialiste en cybersécurité et architecture IoT, passionnée par la sécurisation des objets connectés et l'optimisation des infrastructures techniques. Elle cumule plus de huit ans d'expérience terrain, est formée aux techniques de pentesting et d'audit de systèmes embarqués, et aime vulgariser les enjeux tech pour un large public.