Disponible depuis le 12 décembre 2025iOS 26.2 corrige 25 failles de sécurité, dont deux vulnérabilités WebKit potentiellement exploitées lors d’attaques ciblées. Les nouveaux codes AirDrop et les chapitres automatiques dans Podcasts sont là, mais le vrai sujet se trouve sous le capot.
Apple a publié iOS 26.2 après plusieurs versions bêta et deux release candidates. La mise à jour ajoute quelques fonctions visibles, mais elle bouche surtout des accès qui concernaient le navigateur, le noyau, les données personnelles et plusieurs applications système.
Le chiffre qui compte est simple: 25 correctifs de sécurité, dont deux failles WebKit associées à des attaques ciblées sur d’anciennes versions d’iOS.
WebKit met les biscuits hors circuit
Les deux vulnérabilités les plus sensibles touchent WebKitle moteur utilisé par Safari et par de nombreuses fonctions qui affichent du contenu web sur l’iPhone. Elles pouvaient être exploitées dans des attaques sophistiquées visant certaines personnes sur d’anciennes versions d’iOS. Le scénario reste ciblé, mais conserver une version vulnérable n’apporte aucun avantage.
D’autres failles WebKit provoquaient surtout des plantages lors du traitement d’un contenu web malveillant. Les CVE-2025-43501, CVE-2025-43531 et CVE-2025-43511 concernaient des arrêts inattendus de processus. La CVE-2025-43541 pouvait, elle aussi, faire fermer Safari. Un navigateur qui plante n’a pas le même impact qu’une exécution de code, mais une page piégée n’a rien à faire dans la salle des machines.
Le noyau dur passe en mode videur
iOS 26.2 corrige aussi une faille du noyau. Un dépassement d’entier pouvait permettre à une application malveillante d’obtenir des privilèges root. Le correctif utilise désormais des horodatages sur 64 bits. Dit autrement, une application ne doit pas pouvoir grimper seule au sommet de la hiérarchie du système.
Quatre autres correctifs concernent des risques de corruption mémoire dans AppleJPEG, Foundation, Multi-Touch et la bibliothèque open source libarchive. La mise à jour renforce notamment la validation des entrées et les contrôles de limites. Ce n’est pas très sexy pour une keynote, mais ces vérifications réduisent les possibilités offertes par une application ou un fichier spécialement préparé.
Le jardin clos d’Apple n’est jamais inviolable, mais iOS 26.2 remplace plusieurs serrures avant que quelqu’un ne tente de forcer la porte.
Photos cachées, secrets moins bien gardés
Plusieurs correctifs concernent directement les données personnelles. Une erreur de configuration pouvait permettre l’accès à l’album «Masquées» de l’application Photos sans authentification préalable. Des restrictions supplémentaires ferment cet accès. Le défaut ne faisait pas planter l’iPhone, mais il pouvait exposer des images à quelqu’un qui avait déjà accès à l’appareil.
Dans Messagesune faille de divulgation d’informations dans iMessage reçoit de nouveaux contrôles de confidentialité. Temps d’écran et le composant MediaExperience bénéficient de corrections qui limitent l’exposition de données de journalisation. Pour l’application Téléphonedes vérifications supplémentaires des autorisations empêchent aussi un accès indu.
FaceTime ferme la fenêtre, l’App Store change la serrure
Une faille de FaceTime pouvait révéler involontairement des champs de mot de passe lors du contrôle à distance d’un appareil. La gestion de l’état de l’interface a été revue. Une autre correction rend plus difficile l’usurpation de l’identifiant d’un appelant FaceTime. Le faux appel crédible perd donc une corde à son arc.
L’App Store reçoit lui aussi un correctif pour une faille d’autorisation autour de jetons de paiement sensibles. Une autre empêchait une application d’identifier les autres applications installées sur l’iPhone. Cette liste peut révéler des habitudes, des outils professionnels ou des usages médicaux. Le jardin clos surveille donc aussi qui regarde quoi.
La mise à jour corrige enfin une faille de Foundation qui permettait à des applications d’accéder de manière inappropriée à des fichiers via l’API de correction orthographique. L’historique Safari fait également partie des données mieux protégées.
AirDrop et Podcasts jouent les amuse-bouches
AirDrop gagne des codes à usage unique. Ils permettent de partager avec une personne qui n’est pas enregistrée dans les contacts sans laisser l’échange complètement ouvert. Podcasts peut, de son côté, générer automatiquement des chapitres.
Ces fonctions sont pratiques, mais elles passent derrière les correctifs WebKit potentiellement exploités. Les utilisateurs d’iPad disposent d’une mise à jour parallèle, iPadOS 26.2publiée le même jour. Les appareils liés au même compte ne se mettent pas tous à jour par magie. Il faut encore appuyer sur le bouton. Quelle époque.
Le bouton Mise à jour, sans cérémonie
Pour installer iOS 26.2la procédure reste courte:
- Ouvrir Réglagespuis Général.
- Choisir Mise à jour logicielle et attendre l’affichage de la version disponible.
- Lancer l’installation de iOS 26.2puis suivre les instructions affichées par l’iPhone.
Avant de valider, mieux vaut vérifier la stabilité de la connexion et sauvegarder les données importantes. Une mise à jour de sécurité n’a pas besoin de faire le show. Elle doit surtout empêcher une page web, une application ou un fichier piégé de prendre trop de liberté.
Le prix de l’opération tient à une installation et à un redémarrage. Pour une fois, Apple ne facture pas la serrure séparément.
Sources et références scientifiques
- Marko Zivkovic. Don't wait to update: iOS 26.2 fixes WebKit issues used for targeted attacks. 2025.
- Don't wait to update: iOS 26.2 fixes WebKit issues used for targeted attacks, AppleInsider Forums.
- Marko Zivkovic. Don't wait to update: iOS 26.2 fixes WebKit issues used for targeted attacks – NewsBreak. 2025.






