À propos des correctifs de sécurité de visionOS 26.4

Ce document décrit les correctifs de sécurité de visionOS 26.4.

À propos des mises à jour de sécurité Apple

Dans un souci de protection de ses clients, Apple s’abstient de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête n’a pas été effectuée et que des correctifs ou des mises à jour ne sont pas offerts. Les versions récentes sont énumérées à la page Versions de sécurité d’Apple.

Les documents de sécurité Apple répertorient les vulnérabilités par référence CVE dans la mesure du possible.

Pour obtenir plus d’informations en matière de sécurité, consultez la page consacrée à la sécurité des produits Apple.

visionOS 26.4

Publié le 24 mars 2026

802.1X

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un attaquant bénéficiant d’une position privilégiée sur le réseau peut intercepter le trafic du réseau.

Description : un problème d’authentification a été résolu grâce à une meilleure gestion des états.

CVE-2026-28865 : Héloïse Gollier et Mathy Vanhoef (KU Leuven)

Accounts

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure d’accéder aux données sensibles de l’utilisateur.

Description : un problème d’autorisation a été résolu par une meilleure gestion des états.

CVE-2026-28877 : Rosyna Keller de Totally Not Malicious Software

Audio

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement d’un contenu Web malveillant peut conduire à un blocage inopiné du processus.

Description : un problème d’utilisation de mémoire libérée a été résolu par une meilleure gestion de la mémoire.

CVE-2026-28879 : Justin Cohen de Google

Audio

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un attaquant pourrait être en mesure de provoquer la fermeture inopinée d’une app.

Description : un problème de confusion liée aux types a été résolu par une meilleure gestion de la mémoire.

CVE-2026-28822 : Jex Amro

CoreMedia

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement d’un flux audio dans un fichier multimédia malveillant peut mettre fin au processus

Description : un problème d’accès hors limites a été résolu par une meilleure vérification des limites.

CVE-2026-20690 : Hossein Lotfi (@hosselot) du programme Zero Day Initiative de Trend Micro

CoreUtils

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un utilisateur bénéficiant d’une position privilégiée sur un réseau pourrait être en mesure de causer une interruption de service.

Description : un problème de déréférencement de pointeurs null a été résolu par une validation des entrées améliorée.

CVE-2026-28886 : Etienne Charron (Renault) et Victoria Martini (Renault)

Crash Reporter

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app pourrait être en mesure d’énumérer les applications installées par l’utilisateur.

Description : un problème de confidentialité a été résolu en retirant les données sensibles.

CVE-2026-28878 : Zhongcheng Li d’IES Red Team

curl

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un problème existant dans curl pourrait entraîner l’envoi involontaire d’informations sensibles via une connexion incorrecte

Description : il s’agit d’une vulnérabilité dans un code source ouvert et le logiciel Apple figure parmi les projets concernés. La référence CVE a été attribuée par un tiers. Apprenez-en davantage sur le problème et l’identifiant CVE sur le site cve.org.

CVE-2025-14524

DeviceLink

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure d’accéder aux données sensibles de l’utilisateur.

Description : un problème d’analyse de la gestion des chemins d’accès aux répertoires a été résolu par une meilleure validation des chemins d’accès.

CVE-2026-28876 : Andreas Jaegersberger et Ro Achterberg de Nosebeard Labs

GeoServices

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure d’accéder aux données sensibles de l’utilisateur.

Description : une fuite d’informations a été résolue par une validation supplémentaire.

CVE-2026-28870 : XiguaSec

iCloud

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app pourrait être en mesure d’énumérer les applications installées par l’utilisateur.

Description : un problème d’autorisations a été résolu grâce à des restrictions supplémentaires.

CVE-2026-28880 : Zhongcheng Li d’IES Red Team

CVE-2026-28833 : Zhongcheng Li d’IES Red Team

ImageIO

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement d’un fichier malveillant peut entraîner la fermeture inopinée d’une app.

Description : il s’agit d’une vulnérabilité dans un code source ouvert et le logiciel Apple figure parmi les projets concernés. La référence CVE a été attribuée par un tiers. Apprenez-en davantage sur le problème et l’identifiant CVE sur le site cve.org.

CVE-2025-64505

Kernel

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure de divulguer la mémoire du noyau.

Description : un problème de journalisation a été résolu par une amélioration de la rédaction des données.

CVE-2026-28868 : 이동하 (Lee Dong Ha de BoB 0xB6)

Kernel

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure de divulguer des données sensibles relativement à l’état du noyau.

Description : ce problème a été résolu par une meilleure authentification.

CVE-2026-28867 : Jian Lee (@speedyfriend433)

Kernel

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure d’entraîner l’arrêt inopiné du système ou de corrompre la mémoire du noyau.

Description : ce problème a été résolu par une meilleure gestion de la mémoire.

CVE-2026-20698 : DARKNAVY (@DarkNavyOrg)

libxpc

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app pourrait être en mesure d’énumérer les applications installées par l’utilisateur.

Description : ce problème a été résolu par l’application de meilleures vérifications.

CVE-2026-28882 : Ilias Morad (A2nkF) de Voynich Group, Duy Trần (@khanhduytran0), @hugeBlack

Printing

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure de sortir de son bac à sable.

Description : un problème de gestion des chemins a été résolu par une meilleure validation.

CVE-2026-20688 : wdszzml et Atuin Automated Vulnerability Discovery Engine

Sandbox Profiles

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être en mesure d’enregistrer les empreintes digitales de l’utilisateur.

Description : un problème d’autorisations a été résolu grâce à des restrictions supplémentaires.

CVE-2026-28863 : Gongyu Ma (@Mezone0)

Security

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un attaquant local peut être en mesure d’accéder aux éléments du trousseau de l’utilisateur.

Description : ce problème a été résolu par une meilleure vérification des autorisations.

CVE-2026-28864 : Alex Radocea

Siri

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un attaquant bénéficiant d’un accès physique à un appareil verrouillé peut être en mesure de consulter des informations sensibles sur l’utilisateur

Description : ce problème a été résolu par un processus d’authentification amélioré.

CVE-2026-28856 : un chercheur anonyme

UIFoundation

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une app peut être à l’origine d’un déni de service.

Description : un problème de dépassement de pile a été résolu par une meilleure validation des entrées.

CVE-2026-28852 : Caspian Tarafdar

WebKit

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement de contenus web malveillants est susceptible d’empêcher l’application de la politique de sécurité du contenu.

Description : ce problème a été résolu par une meilleure gestion des états.

WebKit Bugzilla : 304951

CVE-2026-20665 : webb

WebKit

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement d’un contenu web malveillant pourrait contourner la politique de même origine.

Description : un problème lié à l’interopérabilité entre origines dans l’API Navigation a été résolu grâce à une amélioration de la validation des données saisies.

WebKit Bugzilla : 306050

CVE-2026-20643 : Thomas Espach

WebKit

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un site web malveillant pourrait être en mesure d’accéder à des gestionnaires de messages de script destinés à d’autres origines

Description : un problème de logique a été résolu par une meilleure gestion des états.

WebKit Bugzilla : 307014

CVE-2026-28861 : Hongze Wu et Shuaike Dong de Ant Group Infrastructure Security Team

WebKit

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : un site web malveillant pourrait être en mesure de traiter des contenus web restreints en dehors du bac à sable

Description : ce problème a été résolu par une meilleure gestion de la mémoire.

WebKit Bugzilla : 308248

CVE-2026-28859 : greenbynox, Arni Hardarson

WebKit

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : le traitement d’un contenu Web malveillant peut conduire à un blocage inopiné du processus.

Description : ce problème a été résolu par une meilleure gestion de la mémoire.

WebKit Bugzilla : 306136

CVE-2026-20664 : Daniel Rhea, Söhnke Benedikt Fischedick (Tripton), Emrovsky & Switch, Yevhen Pervushyn

WebKit Bugzilla : 307723

CVE-2026-28857 : Narcis Oliveras Fontàs, Söhnke Benedikt Fischedick (Tripton), Daniel Rhea, Nathaniel Oh (@calysteon)

WebKit Sandboxing

Disponible pour : Apple Vision Pro (tous les modèles)

Conséquence : une page web malicieusement conçue peut permettre de prendre l’empreinte de l’utilisateur.

Description : un problème d’autorisation a été résolu par une meilleure gestion des états.

WebKit Bugzilla : 306827

CVE-2026-20691 : Gongyu Ma (@Mezone0)

Remerciements supplémentaires

AirPort

Nous tenons à remercier Yashar Shahinzadeh, Saman Ebrahimnezhad, Amir Safari et Omid Rezaii pour leur aide.

Bluetooth

Nous tenons à remercier Hamid Mahmoud pour son aide.

Captive Network

Nous tenons à remercier Kun Peeks (@SwayZGl1tZyyy) pour son aide.

CipherML

Nous tenons à remercier Nils Hanff (@nils1729@chaos.social) de Hasso Plattner Institute pour son aide.

CloudAttestation

Nous tenons à remercier Suresh Sundaram et Willard Jansen pour leur aide.

CoreUI

Nous tenons à remercier Peter Malone pour son aide.

Find My

Nous tenons à remercier Salemdomain pour son aide.

GPU Drivers

Nous tenons à remercier Jian Lee (@speedyfriend433) pour son aide.

ICU

Nous tenons à remercier Jian Lee (@speedyfriend433) pour son aide.

Kernel

Nous tenons à remercier DARKNAVY (@DarkNavyOrg), Kylian Boulard De Pouqueville de Fuzzinglabs, Patrick Ventuzelo de Fuzzinglabs, Robert Tran et Suresh Sundaram pour leur aide.

libarchive

Nous tenons à remercier Andreas Jaegersberger et Ro Achterberg de Nosebeard Labs, ainsi qu’Arni Hardarson pour leur aide.

libc

Nous tenons à remercier Vitaly Simonovich pour son aide.

Libnotify

Nous tenons à remercier Ilias Morad (@A2nkF_) pour son aide.

LLVM

Nous tenons à remercier Nathaniel Oh (@calysteon) pour son aide.

Messages

Nous tenons à remercier JZ pour son aide.

MobileInstallation

Nous tenons à remercier Gongyu Ma (@Mezone0) pour son aide.

Music

Nous tenons à remercier Mohammad Kaif (@_mkahmad | kaif0x01) pour son aide.

Notes

Nous tenons à remercier Dawuge de Shuffle Team et l’Hunan University pour leur aide.

ppp

Nous tenons à remercier Dave G. pour son aide.

Quick Look

Nous tenons à remercier Wojciech Regula de SecuRing (wojciechregula.blog), ainsi qu’un chercheur anonyme pour leur aide.

Safari

Nous tenons à remercier @RenwaX23, Farras Givari, Syarif Muhammad Sajjad et Yair pour leur aide.

Shortcuts

Nous tenons à remercier Waleed Barakat (@WilDN00B) et Paul Montgomery (@nullevent) pour leur aide.

Siri

Nous tenons à remercier Anand Mallaya, consultant technique, Anand Mallaya et associés, Harsh Kirdolia, ainsi que Hrishikesh Parmar de Self-Employed pour leur aide.

Time Zone

Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) de Safran Mumbai en Inde pour son aide.

UIKit

Nous tenons à remercier AEC, Abhay Kailasia (@abhay_kailasia) de Safran Mumbai India, Bishal Kafle (@whoisbishal.k), Carlos Luna (U.S. Department of Navy), Dalibor Milanovic, Daren Goodchild, JS De Mattei, Maxwell Garn, Zack Tickman, fuyuu12 et incredincomp pour leur aide.

Wallet

Nous tenons à remercier Zhongcheng Li d’IES Red Team de ByteDance pour son aide.

Web Extensions

Nous tenons à remercier Carlos Jeurissen et Rob Wu (robwu.nl) pour leur aide.

WebKit

Nous tenons à remercier Vamshi Paili pour son aide.

WebKit Process Model

Nous tenons à remercier Joseph Semaan pour son aide.

Wi-Fi

Nous tenons à remercier Kun Peeks (@SwayZGl1tZyyy), ainsi qu’un chercheur anonyme pour leur aide.

Wi-Fi Connectivity

Nous tenons à remercier Alex Radocea de Supernetworks, Inc pour son aide.

Widgets

Nous tenons à remercier Marcel Voß, Mitul Pranjay et Serok Çelik pour leur aide.

Les renseignements sur les produits qui ne sont pas fabriqués par Apple ou sur les sites Web indépendants qui ne sont pas gérés ou vérifiés par Apple sont fournis sans recommandation ni approbation de la part d’Apple. Apple se dégage de toute responsabilité quant à la sélection, au bon fonctionnement ou à l’utilisation de sites Web ou de produits de tiers. Apple ne fait aucune déclaration et n’offre aucune garantie quant à l’exactitude ou à la fiabilité de ces sites Web de tiers. Communiquez avec le vendeur pour de plus amples renseignements.

Date de publication: