Traces de doigts révélées par une lumière rasante sur l'écran éteint d'un téléphone posé sur un bureau

iOS 26.6 : les six lignes du bulletin Apple qui parlent vraiment de votre vie privée

AuthKit, WebKit, Siri, Contacts : dans le bulletin publié avec iOS 26.6, Apple décrit six failles qui touchaient directement votre vie privée. Nous les avons traduites en langage utile, du fingerprinting à l'identifiant d'appareil qui ne s'efface pas.

Sommaire
  1. Qu'est-ce qu'iOS 26.6 corrige pour votre vie privée ?
  2. Le fingerprinting, c'est quoi au juste ?
  3. Que veut dire lire un identifiant d'appareil persistant ?
  4. Comment un site pouvait-il savoir quels liens vous aviez ouverts ?
  5. Où vérifier votre version et installer la mise à jour ?
  6. Et si votre iPhone est plus ancien qu'un iPhone 11 ?

Questions-réponses

Six lignes. Dans le bulletin de sécurité publié le 27 juillet 2026 avec iOS 26.6, six entrées seulement, sur des dizaines, décrivent noir sur blanc ce qu’une application ou un site pouvait faire de votre iPhone : prendre son empreinte, lire un identifiant qui ne change jamais, deviner quels liens vous aviez déjà ouverts. Les reprises ont surtout compté les correctifs. Nous avons compilé et traduit ces six lignes, parce que ce sont celles qui parlent de vous.

Qu’est-ce qu’iOS 26.6 corrige pour votre vie privée ?

Six failles distinctes, relevées une par une dans le bulletin de sécurité d’Apple. Chacune porte un CVE, pour Common Vulnerabilities and Exposures, l’identifiant public d’une faille. AuthKit (CVE-2026-43730) et Accounts Framework (CVE-2026-64733), même libellé : une app pouvait « prendre l’empreinte de l’utilisateur ». Sandbox Profiles (CVE-2026-64741) : une app pouvait « lire un identifiant d’appareil persistant ». WebKit (CVE-2026-64713) : « des sites web pouvaient savoir si l’utilisateur avait visité un lien donné ». Siri (CVE-2026-43800) : une app pouvait « accéder à des données utilisateur sensibles », corrigé « en supprimant le code vulnérable ». Contacts (CVE-2026-64746) : une app pouvait « ajouter des contacts sans autorisation de l’utilisateur ».

Un mot d’honnêteté : Apple décrit une capacité possible, pas une attaque constatée. Le bulletin dit ce qui était ouvert, pas qui en a profité.

Le fingerprinting, c’est quoi au juste ?

Un pistage qui se passe de cookies. La CNIL, la Commission nationale de l’informatique et des libertés, en donne une définition sans détour : une « technique probabiliste visant à identifier un utilisateur de façon unique sur un site web ou une application mobile en utilisant les caractéristiques techniques de son navigateur ». Taille d’écran, version du système, polices installées, fuseau horaire. Pris séparément, ces détails ne disent rien. Assemblés, ils forment une combinaison assez rare pour vous reconnaître d’une visite à l’autre, sans jamais demander votre nom.

Téléphone générique posé écran vers le haut sur une table de café au crépuscule, écran vide et lumineux
Taille d’écran, version du système, polices installées : assemblés, ces détails techniques suffisent souvent à reconnaître un appareil.

Et la même autorité précise que « les mécanismes de gestion ou blocage des cookies ne permettent pas de s’opposer à cette technique ». Refuser les cookies sur une bannière ne coupe donc pas cette piste-là.

Que veut dire lire un identifiant d’appareil persistant ?

Que votre téléphone porte un numéro qui ne bouge pas. Sandbox Profiles désigne les règles du bac à sable, cet enclos logiciel qui empêche une application d’aller regarder chez les voisines. Un identifiant persistant, lui, survit à la fermeture de l’application et parfois à sa désinstallation. Il recolle vos usages sous une même étiquette, même si vous avez réinitialisé votre identifiant publicitaire. C’est la différence entre un badge que l’on rend en sortant et un tatouage. L’iPhone garde beaucoup de choses hors de vue, comme cette fonction cachée de l’iPhone que presque personne n’active.

Comment un site pouvait-il savoir quels liens vous aviez ouverts ?

Par le moteur qui affiche les pages. WebKit fait tourner Safari et, sur iPhone, la quasi-totalité des autres navigateurs : une faille qui le touche touche toute votre navigation, quelle que soit l’application ouverte. Apple ne détaille pas le mécanisme et écrit seulement que le problème a été traité « par de meilleures vérifications ». Pour vous, c’est plus concret : une page pouvait tester si telle adresse figurait déjà dans votre historique. Un site marchand, un forum, une page de symptômes. À suivre de près, au moment où des agents qui naviguent seuls s’installent dans nos navigateurs.

Où vérifier votre version et installer la mise à jour ?

Dans Réglages, puis Général, puis Mise à jour logicielle. C’est le chemin qu’Apple indique pour mettre à jour votre iPhone : le numéro en haut dit si vous êtes déjà en 26.6, le bouton en dessous lance le téléchargement. Restez en Wi-Fi, et activez les mises à jour automatiques dans ce même écran. Une faille corrigée ne l’est que sur les téléphones qui ont installé le correctif : c’est le seul remède ici, aucun réglage de confidentialité, aucun refus de cookie, aucune navigation privée ne le remplace. Ces mises à jour n’apportent d’ailleurs pas que des rustines : c’est par elles qu’était arrivée la dictée nettement améliorée.

Et si votre iPhone est plus ancien qu’un iPhone 11 ?

Il ne reçoit pas ces correctifs. Le bulletin s’ouvre sur une ligne sèche, « Available for: iPhone 11 and later », soit l’iPhone 11 et les modèles ultérieurs, plus une liste d’iPad. Et au 27 juillet, la liste des mises à jour de sécurité d’Apple ne comporte aucune version pour les iPhone antérieurs. Un iPhone X ou un iPhone 8 garde donc les six comportements décrits plus haut. Ce n’est pas une panne, c’est une fin de vie logicielle : discrète, sans notification. Un téléphone qui marche parfaitement peut avoir cessé d’être défendu depuis des mois, et c’est la seule chose à retenir d’un bulletin que personne ne lit.

Votre réaction :

Article créé en collaboration avec l’IA.

Les plus lus

  1. 1Grève easyJet : un préavis sans aucune date, et une loi qui ne prévient les passagers que 24 heures avantGrève easyJet : un préavis sans aucune date, et une loi qui ne prévient les passagers que 24 heures avant
  2. 2L’Odyssée de Nolan en IMAX 70 mm : la seule salle de France est à MontpellierL’Odyssée de Nolan en IMAX 70 mm : la seule salle de France est à Montpellier
  3. 3Musées gratuits le premier dimanche du mois : la règle et les piègesMusées gratuits le premier dimanche du mois : la règle et les pièges
  4. 4Conseillers numériques : le budget passe de 40 à 14 millions d’euros, et les démarches bloquent toujoursConseillers numériques : le budget passe de 40 à 14 millions d’euros, et les démarches bloquent toujours
  5. 5600e de Taratata : ce que France 2 a rediffusé jeudi soir avait été tourné dix mois plus tôt600e de Taratata : ce que France 2 a rediffusé jeudi soir avait été tourné dix mois plus tôt

Nos dossiers

Recevez notre sélection dans votre boîte mail

Le meilleur d’Actu Alt Plus : décryptages, chiffres et panoramas. Désinscription en 1 clic, zéro spam.

Avatar illustré de Hugo, voix éditoriale d'Actu Alt Plus
Hugo

« Hugo » est la voix éditoriale d’Actu Alt Plus pour Tech, IA & Futur : ce que la technologie et l’IA changent concrètement, à hauteur d’usage plutôt que de promesse.

Articles: 358