NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Apple corrige un zero-day critique : CVE-2026-20700 exploité dans des attaques sophistiquées

Apple a publié en urgence le 13 février 2026 des correctifs pour une vulnérabilité zero-day activement exploitée, référencée CVE-2026-20700. Cette faille de corruption mémoire dans le composant dyld shared cache affecte iOS, iPadOS, macOS et d’autres plateformes Apple.

Une faille exploitée dans des attaques ciblées

Selon Apple, la vulnérabilité a été utilisée dans des attaques extrêmement sophistiquées visant des individus spécifiques. L’exploitation permet l’exécution de code arbitraire, donnant potentiellement un contrôle total sur l’appareil de la victime.

Ce type d’attaque est généralement associé à des acteurs étatiques ou des groupes APT disposant de ressources avancées. Les cibles incluent souvent des journalistes, dissidents politiques ou cadres d’entreprises sensibles.

Contexte : une semaine chargée en zero-days

Ce correctif Apple s’ajoute à une semaine déjà intense en matière de vulnérabilités critiques :

  • Microsoft Patch Tuesday (10 février) : 6 zero-days activement exploités corrigés, dont des failles SmartScreen, RDP et MSHTML
  • Ivanti EPMM : CVE-2026-1281 et CVE-2026-1340 (CVSS 9.8) exploitées contre des gouvernements européens
  • BeyondTrust : CVE-2025-2526 (CVSS 9.9) activement exploitée pour l’accès à distance
  • FileZen : CVE-2026-25108, injection de commandes OS confirmée par le JPCERT

Autres menaces notables cette semaine

La menace ne se limite pas aux zero-days. Plusieurs incidents majeurs ont marqué cette période :

  • Lazarus Group : campagnes de recrutement fictif distribuant des packages npm/PyPI piégés avec plus de 10 000 téléchargements
  • Conduent : fuite massive impactant 25 millions de personnes, dont des employés Volvo
  • Outlook hijacking : un add-in abandonné détourné pour voler plus de 4 000 identifiants
  • Anubis ransomware : attaque contre le fabricant sud-coréen Samkwang

Recommandations pour les entreprises

Face à cette concentration de menaces, voici les actions prioritaires :

  • Mettre à jour immédiatement tous les appareils Apple vers iOS 19.3.1 et macOS Sonoma 14.5
  • Appliquer les correctifs Microsoft du Patch Tuesday de février 2026
  • Auditer les add-ins Outlook et supprimer ceux non reconnus
  • Vérifier les dépendances npm/PyPI dans vos pipelines CI/CD
  • Surveiller les indicateurs de compromission liés à Ivanti EPMM si vous l’utilisez
  • Activer le MFA sur tous les comptes critiques

Cette semaine illustre une tendance de fond en 2026 : l’accélération de l’exploitation des zero-days par des acteurs de plus en plus organisés. Les PME et ETI doivent renforcer leur posture de sécurité et maintenir une veille active.

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic