À propos du contenu de sécurité de visionOS 26.4
Ce document décrit les correctifs de sécurité de visionOS 26.4.
À propos des mises à jour de sécurité Apple
Dans un souci de protection de ses clients, Apple s’interdit de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête n’a pas été effectuée et que des correctifs ou mises à jour ne sont pas disponibles. Les mises à jour récentes sont répertoriées sur la page Mises à jour de sécurité Apple.
Les documents de sécurité Apple répertorient les vulnérabilités par référence CVE, dans la mesure du possible.
Pour obtenir des informations supplémentaires en matière de sécurité, consultez la page consacrée à la sécurité des produits Apple.
visionOS 26.4
Publié le 24 mars 2026
802.1X
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un attaquant bénéficiant d’une position privilégiée sur le réseau peut intercepter le trafic du réseau.
Description : un problème d’authentification a été résolu par une meilleure gestion des états.
CVE-2026-28865 : Héloïse Gollier et Mathy Vanhoef (KU Leuven)
Accounts
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait accéder à des données sensibles de l’utilisateur ou de l’utilisatrice.
Description : un problème d’autorisation a été résolu par une meilleure gestion des états.
CVE-2026-28877 : Rosyna Keller de Totally Not Malicious Software
Audio
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement d’un contenu web malveillant peut conduire à un blocage inopiné de processus.
Description : un problème d’utilisation ultérieure libre a été résolu par une meilleure gestion de la mémoire.
CVE-2026-28879 : Justin Cohen de Google
Audio
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un attaquant pourrait provoquer la fermeture inopinée d’une app.
Description : un problème de confusion liée aux types a été résolu par une meilleure gestion de la mémoire.
CVE-2026-28822 : Jex Amro
CoreMedia
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement d’un flux audio dans un fichier multimédia malveillant peut mettre fin au processus.
Description : un problème d’accès hors limites a été résolu par une meilleure vérification des limites.
CVE-2026-20690 : Hossein Lotfi (@hosselot) du programme Zero Day Initiative de Trend Micro
CoreUtils
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un utilisateur bénéficiant d’une position privilégiée sur le réseau peut être à l’origine d’un déni de service.
Description : un déréférencement de pointeurs null a été résolu par une meilleure validation des entrées.
CVE-2026-28886 : Etienne Charron (Renault) et Victoria Martini (Renault)
Crash Reporter
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut être en mesure d’énumérer les apps installées d’un utilisateur.
Description : un problème de confidentialité a été résolu par la suppression de données sensibles.
CVE-2026-28878 : Zhongcheng Li de l’IES Red Team
curl
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un problème dans curl peut entraîner l’envoi involontaire d’informations sensibles par le biais d’une connexion incorrecte.
Description : une vulnérabilité est présente dans le code open source et les logiciels Apple font partie des projets concernés. La référence CVE a été attribuée par un tiers. Consultez le site cve.org pour en savoir plus sur le problème et la référence CVE.
CVE-2025-14524
DeviceLink
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait accéder à des données sensibles de l’utilisateur ou de l’utilisatrice.
Description : un problème d’analyse dans la gestion des chemins d’accès aux répertoires a été résolu par une meilleure validation des chemins d’accès.
CVE-2026-28876 : Andreas Jaegersberger et Ro Achterberg de Nosebeard Labs
GeoServices
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait accéder à des données sensibles de l’utilisateur ou de l’utilisatrice.
Description : une fuite d’informations a été résolue par une validation supplémentaire.
CVE-2026-28870 : XiguaSec
iCloud
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut être en mesure d’énumérer les apps installées d’un utilisateur.
Description : un problème d’autorisations a été résolu par des restrictions supplémentaires.
CVE-2026-28880 : Zhongcheng Li de l’IES Red Team
CVE-2026-28833 : Zhongcheng Li de l’IES Red Team
ImageIO
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement d’un fichier malveillant peut entraîner l’arrêt inopiné d’apps.
Description : une vulnérabilité est présente dans le code open source et les logiciels Apple font partie des projets concernés. La référence CVE a été attribuée par un tiers. Consultez le site cve.org pour en savoir plus sur le problème et la référence CVE.
CVE-2025-64505
Kernel
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait divulguer le contenu de la mémoire du noyau.
Description : un problème de journalisation a été résolu par l’amélioration du masquage des données.
CVE-2026-28868 : 이동하 (Lee Dong Ha de BoB 0xB6)
Kernel
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut divulguer des informations sensibles sur l’état du noyau.
Description : ce problème a été résolu par une meilleure authentification.
CVE-2026-28867 : Jian Lee (@speedyfriend433)
Kernel
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut être en mesure de provoquer l’arrêt inopiné du système ou de corrompre la mémoire du noyau.
Description : le problème a été résolu par une meilleure gestion de la mémoire.
CVE-2026-20698 : DARKNAVY (@DarkNavyOrg)
libxpc
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut être en mesure d’énumérer les apps installées d’un utilisateur.
Description : le problème a été résolu par la réalisation de meilleures vérifications.
CVE-2026-28882 : Ilias Morad (A2nkF) de Voynich Group, Duy Trần (@khanhduytran0), @hugeBlack
Printing
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait sortir de sa sandbox.
Description : un problème de gestion des chemins a été résolu par une meilleure validation.
CVE-2026-20688 : wdszzml et Atuin Automated Vulnerability Discovery Engine
Sandbox Profiles
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app peut être en mesure de suivre l’utilisateur ou l’utilisatrice par fingerprinting.
Description : un problème d’autorisations a été résolu par des restrictions supplémentaires.
CVE-2026-28863 : Gongyu Ma (@Mezone0)
Security
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un attaquant ou une attaquante en local peut être en mesure d’accéder au contenu du trousseau de l’utilisateur ou de l’utilisatrice.
Description : ce problème a été résolu par une meilleure vérification des autorisations.
CVE-2026-28864 : Alex Radocea
Siri
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un attaquant bénéficiant d’un accès physique à un appareil verrouillé pourrait consulter des informations sensibles de l’utilisateur.
Description : ce problème a été résolu par une amélioration de l’authentification.
CVE-2026-28856 : un chercheur ou une chercheuse anonyme
UIFoundation
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une app pourrait être en mesure de provoquer un déni de service.
Description : un problème de dépassement de pile a été résolu par une meilleure validation des entrées.
CVE-2026-28852 : Caspien Tarafdar
WebKit
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement de contenu web malveillant pourrait empêcher l’application de la politique de sécurité du contenu.
Description : ce problème a été résolu par une meilleure gestion des états.
WebKit Bugzilla : 304951
CVE-2026-20665 : webb
WebKit
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement d’un contenu web malveillant peut contourner la politique de même origine.
Description : un problème d’origines multiples dans l’API Navigation a été résolu par une meilleure validation des entrées.
WebKit Bugzilla : 306050
CVE-2026-20643 : Thomas Espach
WebKit
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un site web malveillant peut accéder à des gestionnaires de messages de script destinés à d’autres origines.
Description : un problème de logique a été résolu par une meilleure gestion des états.
WebKit Bugzilla : 307014
CVE-2026-28861 : Hongze Wu et Shuaike Dong d’Ant Group Infrastructure Security Team
WebKit
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : un site web malveillant peut traiter du contenu web restreint en dehors de la sandbox.
Description : le problème a été résolu par une meilleure gestion de la mémoire.
WebKit Bugzilla : 308248
CVE-2026-28859 : greenbynox, Arni Hardarson
WebKit
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : le traitement d’un contenu web malveillant peut conduire à un blocage inopiné de processus.
Description : le problème a été résolu par une meilleure gestion de la mémoire.
WebKit Bugzilla : 306136
CVE-2026-20664 : Daniel Rhea, Söhnke Benedikt Fischedick (Tripton), Emrovsky et Switch, Yevhen Pervushyn
WebKit Bugzilla : 307723
CVE-2026-28857 : Narcis Oliveras Fontàs, Söhnke Benedikt Fischedick (Tripton), Daniel Rhea, Nathaniel Oh (@calysteon)
WebKit Sandboxing
Disponible pour : Apple Vision Pro (tous les modèles)
Conséquence : une page web malveillante pourrait être en mesure de créer une représentation unique de l’utilisateur.
Description : un problème d’autorisation a été résolu par une meilleure gestion des états.
WebKit Bugzilla : 306827
CVE-2026-20691 : Gongyu Ma (@Mezone0)
Remerciements supplémentaires
AirPort
Nous tenons à remercier Yashar Shahinzadeh, Saman Ebrahimnezhad, Amir Safari, Omid Rezaii pour leur aide.
Bluetooth
Nous tenons à remercier Hamid Mahmoud pour son aide.
Captive Network
Nous tenons à remercier Kun Peeks (@SwayZGl1tZyyy) pour son aide.
CipherML
Nous tenons à remercier Nils Hanff (@nils1729@chaos.social) du Hasso Plattner Institute pour son aide.
CloudAttestation
Nous tenons à remercier Suresh Sundaram et Willard Jansen pour leur aide.
CoreUI
Nous tenons à remercier Peter Malone pour son aide.
Find My
Nous tenons à remercier Salemdomain pour son aide.
GPU Drivers
Nous tenons à remercier Jian Lee (@speedyfriend433) pour son aide.
ICU
Nous tenons à remercier Jian Lee (@speedyfriend433) pour son aide.
Kernel
Nous tenons à remercier DARKNAVY (@DarkNavyOrg), Kylian Boulard De Pouqueville de Fuzzinglabs, Patrick Ventuzelo de Fuzzinglabs, Robert Tran et Suresh Sundaram pour leur aide.
libarchive
Nous tenons à remercier Andreas Jaegersberger et Ro Achterberg de Nosebeard Labs et Arni Hardarson pour leur aide.
libc
Nous tenons à remercier Vitaly Simonovich pour son aide.
Libnotify
Nous tenons à remercier Ilias Morad (@A2nkF_) pour son aide.
LLVM
Nous tenons à remercier Nathaniel Oh (@calysteon) pour son aide.
Messages
Nous tenons à remercier JZ pour son aide.
MobileInstallation
Nous tenons à remercier Gongyu Ma (@Mezone0) pour son aide.
Music
Nous tenons à remercier Mohammad Kaif (@_mkahmad | kaif0x01) pour son aide.
Notes
Nous tenons à remercier Dawuge de la Shuffle Team et l’université du Hunan pour leur aide.
ppp
Nous tenons à remercier Dave G. pour son aide.
Quick Look
Nous tenons à remercier Wojciech Regula de SecuRing (wojciechregula.blog) et un chercheur ou une chercheuse anonyme pour leur aide.
Safari
Nous tenons à remercier @RenwaX23, Farras Givari, Syarif Muhammad Sajjad et Yair pour leur aide.
Shortcuts
Nous tenons à remercier Waleed Barakat (@WilDN00B) et Paul Montgomery (@nullevent) pour leur aide.
Siri
Nous tenons à remercier Anand Mallaya, consultant technique, Anand Mallaya and Co., Harsh Kirdolia et Hrishikesh Parmar, indépendant, pour leur aide.
Time Zone
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) de Safran Mumbai en Inde pour son aide.
UIKit
Nous tenons à remercier AEC, Abhay Kailasia (@abhay_kailasia) de Safran Mumbai en Inde, Bishal Kafle (@whoisbishal.k), Carlos Luna (département de la Marine des États-Unis), Dalibor Milanovic, Daren Goodchild, JS De Mattei, Maxwell Garn, Zack Tickman, fuyuu12 et incredincomp pour leur aide.
Wallet
Nous tenons à remercier Zhongcheng de l’IES Red Team de ByteDance pour son aide.
Web Extensions
Nous tenons à remercier Carlos Jeurissen et Rob Wu (robwu.nl) pour leur aide.
WebKit
Nous tenons à remercier Vamshi Paili pour son aide.
WebKit Process Model
Nous tenons à remercier Joseph Semaan pour son aide.
Wi-Fi
Nous tenons à remercier Kun Peeks (@SwayZGl1tZyyy) et un chercheur ou une chercheuse anonyme pour leur aide.
Wi-Fi Connectivity
Nous tenons à remercier Alex Radocea de Supernetworks, Inc pour son aide.
Widgets
Nous tenons à remercier Marcel Voß, Mitul Pranjay et Serok Çelik pour leur aide.
Les informations se rapportant à des produits non fabriqués par Apple, ou à des sites Web indépendants qui ne sont ni contrôlés ni testés par Apple, sont fournies uniquement à titre indicatif et ne constituent aucune recommandation. Apple ne saurait être tenu responsable de problèmes liés à l’utilisation de tels sites ou produits tiers, ou à leurs performances. Apple ne garantit en aucune façon la fiabilité d’un site Web tiers ni l’exactitude des informations que ce dernier propose. Contactez le fournisseur pour plus d’informations.