Un iPhone tenu dans une main, affichant son écran verrouillé

iOS 26.6 est la mise à jour de sécurité à installer avant iOS 27

La version publiée le 27 juillet corrige des dizaines de failles sur iPhone et iPad, dont un problème lié à l’accès physique pendant la recopie de l’iPhone.

27 juillet 20264 minProduits

Apple a publié iOS 26.6 et iPadOS 26.6 le 27 juillet, au moment où l’attention se porte déjà sur la bêta publique d’iOS 27. Cette version n’apporte pas de grande fonction vitrine : le bulletin de sécurité d’Apple énumère des corrections touchant notamment l’accessibilité, Accounts Framework, CoreAudio, le noyau, Safari et WebKit.

Apple ne donne pas un total unique en titre, mais la liste comprend des dizaines d’entrées. L’une d’elles concerne les iPhone 11 et modèles ultérieurs : une personne ayant un accès physique aurait pu atteindre des données sensibles pendant la recopie de l’iPhone. Apple indique avoir corrigé le problème par une meilleure gestion de l’état. D’autres correctifs concernent du contenu malveillant, des privilèges élevés et la gestion de la mémoire.

La mise à jour reste donc importante pour les personnes qui testent iOS 27. La branche stable reçoit ses propres correctifs, tandis que la bêta comporte un niveau de risque différent et ne remplace pas la mise à jour d’un iPhone ou d’un iPad utilisé au quotidien. Il faut passer par Réglages > Général > Mise à jour logicielle, après une sauvegarde récente.

Le message pratique est simple : iOS 27 est plus visible, mais iOS 26.6 est la version de maintenance qui réduit le risque immédiat. Sauf appareil réservé volontairement aux tests, mieux vaut installer la version stable avant d’expérimenter la prochaine génération logicielle d’Apple.

Lire un bulletin de sécurité d’Apple demande un peu de décodage. Chaque entrée comporte un identifiant CVE, le composant concerné et une description d’une ligne de l’impact, mais Apple retient délibérément le détail technique et, par politique constante, ne commente pas une vulnérabilité tant que l’enquête n’est pas terminée et qu’un correctif n’est pas disponible. Ce format laconique est voulu : il confirme ce qui a été corrigé sans fournir aux attaquants un mode d’emploi contre les appareils pas encore à jour.

Deux noms de composants dans la liste méritent un respect particulier. WebKit est le moteur qui affiche le contenu web dans Safari et dans les navigateurs intégrés utilisés partout dans iOS, ce qui en fait la pièce la plus exposée du système — toute page malveillante est un vecteur de diffusion potentiel. Les failles du noyau se situent à l’autre bout de la chaîne : elles touchent le cœur du système d’exploitation, où une exploitation réussie donne le niveau de contrôle le plus profond. Les attaques réelles ont historiquement combiné les deux, un bug de navigateur pour entrer et un bug de noyau pour prendre la main — raison pour laquelle une mise à jour qui colmate les deux couches à la fois mérite une installation rapide.

Il existe aussi un argument de calendrier pour ne pas attendre. Une fois un bulletin publié, les chercheurs en sécurité — et les attaquants — peuvent comparer le code corrigé et le code non corrigé pour déterminer exactement ce qui a changé, une pratique appelée « patch diffing ». Historiquement, la fenêtre entre la sortie d’un correctif et la circulation d’exploits fonctionnels n’a cessé de se réduire : la publication du bulletin d’iOS 26.6 est donc en soi une raison de mettre à jour au plus tôt.

Le modèle de maintenance d’Apple offre un filet de sécurité à ceux qui tardent. L’entreprise rétroporte régulièrement certains correctifs vers d’anciennes branches d’iOS pour les appareils qui ne peuvent pas évoluer, et elle a introduit en 2023 les interventions de sécurité rapides précisément pour que des correctifs urgents et ciblés puissent sortir entre deux versions intermédiaires. Aucun de ces mécanismes ne remplace toutefois l’exécution de la version courante sur un matériel qui la prend en charge. Les appareils restés sur des branches antérieures ne reçoivent que les correctifs qu’Apple choisit de rétroporter — en général un sous-ensemble de ce que reçoit la version courante — si bien que rester à jour sur un matériel pris en charge demeure la meilleure protection disponible.

Il y a enfin une raison de plus long terme qui donne du poids à cette mise à jour. Historiquement, les dernières versions intermédiaires d’une génération d’iOS deviennent la version définitive des iPhone et iPad écartés de la mise à jour majeure suivante. Si certains appareils ne sont pas retenus pour iOS 27, la branche 26.x — et des versions de maintenance comme celle-ci — sera ce qui continuera de les protéger pendant des années.

Pour la plupart des gens, la bonne configuration est l’automatisation : activer les mises à jour automatiques dans Réglages pour que des versions comme celle-ci s’installent pendant la nuit, garder une sauvegarde iCloud ou sur ordinateur à jour, et réserver les logiciels bêta aux matériels qui peuvent se permettre des surprises. Les personnes exposées à un risque élevé — journalistes, militants, dirigeants — peuvent en outre envisager le mode Isolement, le profil de protection renforcée qu’Apple propose depuis iOS 16, en complément de la branche stable maintenue à jour.

Sources
Apple Support — Security content of iOS 26.6 and iPadOS 26.6
Apple Support — Apple security releases
9to5Mac — iOS 26.6 fixes over 75 security issues