macOS Tahoe 26.6.2 : 28 CVE, et qui les a vraiment trouvées

macOSTahoe ·
macOS Tahoe 26.6.2 : 28 CVE, et qui les a vraiment trouvées

macOS Tahoe 26.6.2 corrige 28 CVE rétroportées depuis la bêta de macOS 27. Neuf ont été créditées à une équipe de sécurité IA. Voici ce qui a été livré et ce qui ne l'a pas été.

Le 17 août 2026, Apple a publié macOS Tahoe 26.6.2, build 25G83. Le même jour, elle a publié le Release Candidate de macOS Tahoe 26.7. Le lendemain, elle a publié Safari 26.6.1 pour Sonoma et Sequoia. Trois publications de sécurité en quarante-huit heures, sur deux branches différentes, sans la moindre nouvelle fonctionnalité dans aucune d'entre elles.

Si vous avez suivi la couverture médiatique de cette semaine-là, vous avez vu des chiffres radicalement différents : 20 vulnérabilités, 22, 28, 13. Aucun de ces médias n'avait tort. Ils comptaient des choses différentes, et cette différence en dit long sur la façon dont Apple publie ses informations de sécurité.

Cette mise à jour comporte aussi quelque chose qui n'était jamais apparu à cette échelle dans un document de sécurité macOS : neuf des vingt-huit identifiants CVE sont crédités à « OpenAI Codex Security », un effort de recherche unique et nommé utilisant un modèle d'IA de codage pour trouver des bugs de sécurité mémoire dans WebKit. Cela représente environ un tiers de la publication, et près de la moitié de tous les correctifs WebKit livrés par Apple.

Points clés

  • macOS Tahoe 26.6.2 (build 25G83, 17 août 2026) referme 28 identifiants CVE distincts répartis sur 20 entrées. Le téléchargement pèse environ 2,9 Go sur Apple silicon. Il n'existe aucune mise à jour système équivalente pour Sequoia ou Sonoma.
  • Apple indique elle-même dans ses notes de publication que cette mise à jour « apporte des correctifs de sécurité initialement mis à disposition dans la bêta de macOS Golden Gate 27 ». Il s'agit d'un rétroportage, pas d'une version mineure classique, ce qui explique sa coexistence avec un Release Candidate de 26.7.
  • Neuf CVE sont créditées à « OpenAI Codex Security — Amy Burnett ». Les neuf concernent des problèmes de sécurité mémoire dans WebKit. Un dixième crédit revient à « TrendAI Zero Day Initiative ».
  • Safari 26.6.1 pour Sonoma et Sequoia contient exactement le sous-ensemble WebKit de cette mise à jour — 21 CVE, qui apparaissent toutes également dans 26.6.2, et aucune qui n'y figure pas. Nous avons vérifié chaque identifiant.
  • Sept CVE de 26.6.2 n'ont d'équivalent nulle part ailleurs : trois Kernel, deux ImageIO, une Audio, une IOGPUFamily. Apple n'a publié aucun correctif pour celles-ci sur Sonoma ou Sequoia, et n'a pas précisé si ces systèmes sont concernés.
  • 26.7 n'est encore qu'un Release Candidate. Au moment de la rédaction, la version actuelle de macOS est 26.6.2, et si vous êtes inscrit à un canal bêta, vous pourriez avoir sous les yeux une mise à jour différente de celle de tout le monde.

Ce qu'Apple a réellement livré

Commençons par les faits qui ne prêtent pas à discussion, puisqu'ils viennent directement d'Apple.

Sur la page des versions développeur d'Apple : macOS 26.6.2 (25G83), datée du 17 août 2026. Dans l'index des publications de sécurité d'Apple, macOS Tahoe 26.6.2 est répertorié comme disponible pour macOS Tahoe, publié le 17 août 2026, et — au moment de la rédaction — la note d'Apple sur cette page indique « La dernière version de macOS est 26.6.2. »

Le document de sécurité lui-même s'ouvre sur une phrase qui mérite d'être lue deux fois :

« Cette mise à jour apporte des correctifs de sécurité initialement mis à disposition dans la bêta de macOS Golden Gate 27. »

Ce n'est pas la formulation habituelle. Une version mineure normale de Tahoe corrige des bugs découverts dans Tahoe. Celle-ci reprend des correctifs qu'Apple avait déjà réalisés dans la bêta de macOS 27 et les ramène dans le système livré. Cela explique parfaitement le calendrier : l'attention des ingénieurs d'Apple s'est déplacée vers macOS 27, les correctifs étaient déjà écrits, et plutôt que de les garder jusqu'à 26.7 ou jusqu'à la sortie de macOS 27 à l'automne, Apple a produit une version rétroportée.

Howard Oakley, de The Eclectic Light Company, qui dissèque chaque version, a signalé le 17 août que le téléchargement pour Apple silicon pèse environ 2,9 Go, que le firmware passe à mBoot 18000.161.10 sur Apple silicon et à 2103.160.2.0.0 sur Intel, que le Safari intégré passe à 26.6.2 (21624.5.1.11.3), et que la seule autre application intégrée dont le numéro de version change est Passwords, qui passe de 2.6 à 2.6.2. Il a également relevé très peu de changements dans /System/Library, notamment les extensions kernel AppleH13CameraInterface et AppleH16CameraInterface, l'extension kernel AppleMatch, et une poignée de frameworks privés dont CryptexKit, CryptexServer et SafariSafeBrowsing.

Ce dernier détail compte plus qu'il n'y paraît. Une version qui ne touche presque rien dans /System/Library mais fait avancer Safari et la pile WebKit est, structurellement, une publication de sécurité de moteur de navigateur déguisée en mise à jour du système.

Pourquoi tout le monde a rapporté un chiffre différent

Voici l'écart qui a semé la confusion dans la couverture médiatique, et la résolution est simple une fois qu'on la voit.

Les documents de sécurité d'Apple sont organisés en entrées, pas en CVE. Chaque entrée comporte un nom de composant, une ligne « Disponible pour », une ligne « Impact », une ligne « Description », puis un ou plusieurs identifiants CVE avec leurs crédits. La plupart des entrées ne portent qu'une seule CVE. Certaines en portent deux ou trois, parce qu'Apple a regroupé plusieurs bugs ayant le même impact et la même description de correctif dans une seule entrée.

En comptant la page de macOS Tahoe 26.6.2 telle qu'elle se présente le 22 août 2026 :

MesureNombre
Entrées (blocs de composants)20
Identifiants CVE distincts28

Les deux chiffres sont exacts. Oakley a rapporté 20 parce qu'il a compté les entrées. Les médias qui ont annoncé 28 ont compté les identifiants CVE. Aucun des deux ne gonfle son titre.

Le même phénomène se produit avec le document Safari. Safari 26.6.1 compte 13 entrées et 21 identifiants CVE distincts. Oakley a rapporté 13. Au moins un média a rapporté 22, soit un de plus que notre propre compte ; il arrive qu'Apple révise ces pages après publication, et le billet d'Oakley porte lui-même la mention « Mis à jour à 06:50 GMT le 18 août 2026 », ce qui expliquerait qu'une page ait gagné une entrée entre sa publication et sa lecture. Nous rapportons ici notre propre décompte, effectué le 22 août, et nous vous en donnons la méthode pour que vous puissiez le reproduire.

La leçon pratique : quand un article de sécurité vous donne un seul chiffre sans méthode, vous ne pouvez pas savoir s'il s'agit d'entrées ou de CVE, et les deux diffèrent de 40 % dans cette publication. Demandez lequel des deux.

La répartition par composant

Sur les 20 entrées de macOS Tahoe 26.6.2 :

ComposantEntrées
WebKit11
Kernel3
ImageIO2
Audio1
IOGPUFamily1
WebKit History1
WebKit Storage1

Treize des vingt entrées appartiennent à la famille WebKit. C'est la signature d'une publication de moteur de navigateur. Les sept autres méritent une lecture attentive, et nous y reviendrons.

Notes de publication de sécurité Apple listant les entrées CVE

La ligne de crédit IA

C'est la partie de cette publication qui est vraiment nouvelle, et elle se trouve bien en évidence dans les lignes de crédit d'Apple.

Neuf identifiants CVE de macOS Tahoe 26.6.2 portent le crédit « OpenAI Codex Security - Amy Burnett » :

  • CVE-2026-64780
  • CVE-2026-64784 (crédit partagé avec Janggoon Lee de Out of Bounds)
  • CVE-2026-65331
  • CVE-2026-65332
  • CVE-2026-65333
  • CVE-2026-65334
  • CVE-2026-65335
  • CVE-2026-65337
  • CVE-2026-65338

Chacune d'entre elles concerne WebKit. Leurs lignes d'impact reprennent le répertoire classique des moteurs de navigateur : « Le traitement d'un contenu web conçu de manière malveillante peut entraîner un plantage inattendu de Safari », « … peut entraîner une corruption de mémoire », « … peut entraîner un plantage inattendu du processus ». Leurs descriptions sont les correctifs classiques : gestion de la mémoire améliorée, vérification des limites améliorée, gestion d'état améliorée, verrouillage amélioré.

Un dixième crédit connexe à l'IA figure dans le même document : CVE-2026-64715 est crédité à « Hossein Lotfi (@hosselot) de TrendAI Zero Day Initiative » — le programme ZDI de longue date, sous son identité actuelle.

Ce que cela signifie, et ce que cela ne signifie pas

Il est facile de sur-interpréter cela, alors soyons précis sur ce que cette ligne de crédit permet réellement d'affirmer.

Ce que cela permet d'affirmer : un effort de sécurité nommé, explicitement construit autour d'un modèle d'IA de codage, a produit neuf découvertes acceptées, corrigées et associées à une CVE, en un seul cycle de publication WebKit. Cela représente environ 32 % des CVE de cette mise à jour macOS et environ 43 % des CVE de la famille WebKit. Ce sont des chiffres réels, comptés sur la propre page d'Apple.

Ce que cela ne permet pas d'affirmer : toute affirmation sur la façon dont ces bugs ont été trouvés. La ligne de crédit d'Apple est un nom, pas un énoncé de méthodologie. Elle ne dit pas que le modèle les a trouvés de manière autonome, elle ne dit pas qu'un humain n'a pas trié ou réduit les cas de test, et elle ne dit pas quelle proportion des soumissions a été rejetée. Aucune de ces questions ne trouve de réponse dans les données publiques, et quiconque prétend le contraire fait une supposition.

Cela ne signifie pas non plus que WebKit serait devenu récemment moins sûr. Le fuzzing des moteurs de navigateur à la recherche de bugs de sécurité mémoire est une activité productive depuis plus d'une décennie, et si ces découvertes ressemblent à un groupe, c'est parce que les moteurs de navigateur constituent la plus grande surface d'attaque du système et sont les plus faciles à fuzzer à grande échelle. Ce qui a changé, c'est qui fait ce fuzzing, et à quel coût.

La couverture par 9to5Mac du Release Candidate de 26.7 faisait la même observation sous un angle différent, notant qu'« Apple a accéléré son cycle de publication de macOS pour corriger des vulnérabilités découvertes à l'aide d'outils d'IA ». Notre décompte est la version concrète de cette affirmation.

Pour un contexte plus large sur la façon dont Apple livre ces correctifs entre deux mises à jour complètes, notre guide sur les améliorations de sécurité en arrière-plan de macOS Tahoe explique le mécanisme de diffusion qui sous-tend tout cela.

Les sept correctifs que seul Tahoe a reçus

En retirant toutes les entrées de la famille WebKit, il reste sept CVE. Ce sont celles qui concernent le système d'exploitation plutôt que le navigateur, et c'est la raison pour laquelle il s'agit d'une mise à jour système plutôt que d'une mise à jour de Safari.

Kernel

CVE-2026-65343 — Impact : « Un attaquant distant pourrait être en mesure de provoquer un arrêt inattendu du système. » Description : « Un problème d'utilisation après libération (use after free) a été corrigé par une meilleure gestion de la mémoire. » Crédité à Drinor Selmanaj (Sentry) et Surya Narayan Kushwaha.

Lisez attentivement cette ligne d'impact. Attaquant distant. Arrêt inattendu du système. C'est un plantage du kernel déclenchable à distance — un déni de service contre un Mac depuis le réseau. Apple ne précise pas si l'attaquant doit se trouver sur le même réseau, si un service particulier doit être activé, ni si l'utilisation après libération est exploitable au-delà d'un simple plantage. Comme toujours avec une utilisation après libération, « arrêt inattendu du système » est l'impact qu'Apple accepte de formuler, pas nécessairement le plafond réel.

CVE-2026-65349 — Impact : « Une application pourrait être en mesure de provoquer un arrêt inattendu du système ou de lire la mémoire du kernel. » Description : « Une lecture hors limites a été corrigée par une meilleure validation des entrées. » Crédité à un chercheur anonyme.

CVE-2026-65330 — Impact : « Une application pourrait être en mesure de provoquer un arrêt inattendu du système ou de corrompre la mémoire du kernel. » Description : « Le problème a été corrigé par une meilleure gestion de la mémoire. » Crédité à Bhaswanth Chigurupati, Billy Jheng Bing Jhong et Pan Zhenpeng (@Peterpan0927) de STAR Labs SG Pte. Ltd.

La dernière est l'entrée qui sonne le plus grave de cette publication. « Corrompre la mémoire du kernel » depuis une application est exactement la brique élémentaire à partir de laquelle se construisent les évasions de sandbox et les élévations de privilèges. Cela exige tout de même qu'un attaquant fasse d'abord exécuter du code sur votre Mac, ce qui explique précisément l'importance des techniques de diffusion de malware que nous avons couvertes dans pourquoi votre Mac a bloqué un collage dans le Terminal : la première étape est la plus difficile, et le bug du kernel est ce qui transforme un point d'ancrage en contrôle.

ImageIO

CVE-2026-65346 — Impact : « Le traitement d'une image peut conduire à l'exécution de code arbitraire. » Description : « Un dépassement d'entier a été corrigé par une meilleure validation des entrées. » Crédité à Meta Red Team X — Nik Tsytsarkin.

CVE-2026-65347 — Impact : « Le traitement d'une image peut conduire à un déni de service. » Description : « Le problème a été corrigé par de meilleures vérifications. » Crédité à Geonha Lee (@leegn4a).

ImageIO est le framework qui décode les fichiers image partout dans macOS — aperçus du Finder, Quick Look, pièces jointes de Messages, Mail, Safari, Notes. « Le traitement d'une image peut conduire à l'exécution de code arbitraire » a la forme typique d'un bug zero-click, car sur un Mac on « traite » souvent une image simplement en la recevant et en laissant une miniature s'afficher. Rien n'indique que celle-ci a été exploitée, et Apple ne mentionne aucune exploitation. Mais de tout ce que contient cette publication, un bug d'exécution de code dans ImageIO est l'entrée qui justifie le plus de ne pas attendre quinze jours pour installer la mise à jour.

Audio

CVE-2026-65339 — Impact : « Une application pourrait être en mesure de divulguer des informations sensibles de l'utilisateur. » Description : « Un problème logique a été corrigé par de meilleures vérifications. » Crédité à Meta Red Team X — Nik Tsytsarkin.

IOGPUFamily

CVE-2026-64788 — Impact : « Le traitement d'un contenu web conçu de manière malveillante peut entraîner une corruption de mémoire. » Description : « Le problème a été corrigé par une meilleure gestion de la mémoire. » Crédité à f00l (@PPPF00L), 3ndy1 (@_3ndy1), Minghao Lin@Y1nkoc et 云散花折, ainsi qu'à Arjanit Isufi.

Celle-ci est un cas hybride, et c'est la raison pour laquelle un correctif limité au seul navigateur ne suffit pas. L'élément déclencheur est du contenu web, mais le code vulnérable se trouve dans le pilote kernel du GPU, atteint via des chemins de rendu WebGL et adossés à Metal. Mettre à jour uniquement Safari ne corrige pas un bug dans IOGPUFamily. C'est précisément ce type de problème qui place les utilisateurs de Sonoma et Sequoia dans une position inconfortable, ce qui nous amène à la section suivante.

Safari 26.6.1 : exactement la moitié WebKit

Le 18 août 2026, Apple a publié Safari 26.6.1 pour macOS Sonoma et macOS Sequoia. Aucune mise à jour système ne l'accompagnait, pour aucun des deux systèmes.

Nous avons comparé directement les identifiants CVE des deux documents. Le résultat est étonnamment net :

RelationNombre
CVE présentes à la fois dans macOS 26.6.2 et Safari 26.6.121
CVE uniquement dans Safari 26.6.10
CVE uniquement dans macOS Tahoe 26.6.27

Safari 26.6.1 est un sous-ensemble strict. Tous les correctifs WebKit, WebKit History et WebKit Storage reçus par Tahoe, Sonoma et Sequoia les ont reçus aussi, via le navigateur. Les sept qui n'ont pas été transposés sont exactement les sept entrées non-WebKit listées plus haut : trois Kernel, deux ImageIO, une Audio, une IOGPUFamily.

Ce que cela signifie si vous êtes sur Sonoma ou Sequoia : installez Safari 26.6.1, et votre exposition au niveau du moteur de navigateur devient équivalente à celle de Tahoe. Ce que vous n'avez pas, c'est un correctif publié pour les problèmes de kernel, d'ImageIO, d'Audio et d'IOGPUFamily.

Ce que nous prenons soin de ne pas affirmer : que Sonoma et Sequoia seraient donc vulnérables à ces sept problèmes. La ligne « Disponible pour » d'Apple mentionne macOS Tahoe, et Apple ne publie pas si les systèmes plus anciens contiennent les mêmes chemins de code. Parfois, une entrée est réservée à Tahoe parce que le bug a été introduit dans Tahoe. Parfois, elle est réservée à Tahoe parce que le correctif pour l'ancien système n'a pas encore été livré. Apple ne précise pas lequel des deux cas s'applique, et la position honnête est de dire que nous ne le savons pas.

Oakley interprète ce calendrier comme un signal : « Cela suggère aussi que les prochaines mises à jour de sécurité pour Sonoma et Sequoia ne sont pas imminentes. » C'est une déduction raisonnable à partir d'une publication limitée à Safari, et elle mérite d'être pesée si vous êtes resté délibérément sur un système plus ancien. Elle concorde aussi avec les éléments liés au Release Candidate — Apple a publié un RC de macOS Sequoia 15.8 (build 24H16) le 17 août, donc une mise à jour système pour Sequoia est bien dans le pipeline, simplement pas encore livrée.

Pour une vue d'ensemble plus complète du temps qu'il reste à un Mac plus ancien, consultez notre liste de compatibilité de fin d'ère des Mac Intel.

Deux branches Tahoe en parallèle : 26.6.2 contre 26.7

C'est la partie qui a le plus semé la confusion, et elle mérite d'être détaillée car cela se reproduira.

Le 17 août 2026, Apple a publié les deux éléments suivants :

  • macOS Tahoe 26.6.2 (25G83) — une publication de sécurité finale et publique, disponible pour tous via Software Update (Réglages Système).
  • macOS Tahoe 26.7 (25G220) — un Release Candidate, diffusé aux développeurs et au canal bêta public le même jour, accompagné d'un RC de macOS Sequoia 15.8 (24H16).

La note de publication d'Apple pour 26.7 indique « Cette mise à jour apporte des correctifs de sécurité pour votre Mac. » La note de Sequoia 15.8 indique « Cette mise à jour apporte des correctifs de sécurité importants et est recommandée pour tous les utilisateurs. » Aucune des deux ne promet de nouvelles fonctionnalités. MacRumors a signalé de son côté que le RC de 26.7 contient des chaînes de caractères faisant référence à du matériel non encore commercialisé — des accessoires domestiques sous les noms de code J490 et J491, ainsi que des AirPods dotés de caméras — ce qui est normal pour une build produite peu avant le lancement d'un matériel, et ne nous apprend rien sur la mise à jour elle-même.

Sur laquelle devriez-vous être ? Si vous n'êtes inscrit à aucun programme bêta, la question ne se pose pas : Software Update vous propose 26.6.2, et c'est la version actuelle. Si vous êtes inscrit au canal bêta développeur ou public, votre Mac se voit proposer le RC de 26.7 à la place, et il est facile de croire que vous avez raté 26.6.2. Ce n'est pas le cas, dans la mesure où le RC est une build plus récente sur la même branche. Mais vous faites tourner un logiciel pré-publié sur une machine qui compte peut-être pour vous, ce qui n'est pas le même compromis que celui pour lequel vous vous étiez engagé quand la bêta concernait macOS 27.

Si vous vous êtes inscrit pour essayer macOS 27 et que vous vous retrouvez maintenant sur un RC de Tahoe, nos guides sur comment installer la bêta publique de macOS 27 en toute sécurité et comment revenir de la bêta de macOS 27 sans perdre de données expliquent comment sortir proprement du canal.

Notez les numéros de build, car ils sont contre-intuitifs : 26.6.2 est le 25G83 et 26.7 est le 25G220. Les deux commencent par 25G, ce qui signifie qu'il s'agit de deux builds de la génération Tahoe issues de la même base, mais le suffixe numérique n'établit pas un ordre simple entre des versions numérotées différemment. Ne cherchez pas à déduire laquelle est « la plus récente » à partir de la seule chaîne de build.

Volet Software Update (mise à jour logicielle) sur macOS Tahoe

Comment l'installer, et quoi vérifier avant

Pour la plupart des gens, c'est l'affaire de deux minutes sans surprise. Les étapes suivantes sont celles que nous recommandons pour toute version mineure, condensées.

Avant de mettre à jour

  1. Vérifiez votre espace libre. Le téléchargement pour Apple silicon pèse environ 2,9 Go, et l'installateur a besoin d'espace de travail supplémentaire au-delà de cela. Si Software Update refuse ou se bloque, le stockage est la première chose à vérifier — voir notre guide sur les échecs de mise à jour causés par un manque d'espace.
  2. Assurez-vous qu'une sauvegarde s'est terminée récemment. Non pas parce que cette mise à jour est risquée, mais parce que « sauvegardé récemment » devrait toujours être vrai avant toute écriture sur le système. Si votre Time Machine échoue silencieusement, notre guide de dépannage Time Machine couvre les causes les plus courantes.
  3. Notez votre build actuelle. Menu Pomme → À propos de ce Mac, puis cliquez sur le numéro de version pour révéler la build. Notez-la. Si quelque chose tourne mal, vous voudrez savoir d'où vous partiez.

Installation

Réglages Système → Général → Mise à jour de logiciels. macOS Tahoe 26.6.2 devrait apparaître sous le nom « macOS Tahoe 26.6.2 ». Cliquez sur Mettre à jour maintenant.

Si elle n'apparaît pas :

  • Laissez du temps. Apple échelonne la disponibilité des mises à jour. Une version publiée le 17 août ne sera pas proposée à tous les Mac dès le 17 août.
  • Redémarrez et vérifiez à nouveau. Cela résout une part étonnante des signalements de non-apparition, y compris ceux publiés sur les forums de discussion d'Apple pour cette version précise.
  • Vérifiez si vous êtes inscrit à un canal bêta. Réglages Système → Général → Mise à jour de logiciels → le ⓘ à côté de Mises à jour bêta. Si vous êtes sur un canal bêta, une build différente vous est proposée.
  • Vérifiez si votre Mac est géré. Sur un Mac professionnel, une configuration MDM peut différer les mises à jour selon une politique. Notre guide de déploiement en entreprise explique le fonctionnement des fenêtres de report.

Depuis le Terminal, vous pouvez voir ce qui est réellement proposé à votre Mac :

softwareupdate --list

Et, si vous voulez la mise à jour sans passer par l'interface graphique :

sudo softwareupdate --install --all --restart

Si la mise à jour tourne mal

Cela arrive très rarement sur une version mineure, mais le processus de mise à jour moderne échoue parfois de façons qui semblent alarmantes et ne le sont généralement pas — pendant la majeure partie de la mise à jour, votre volume Data est démonté, si bien qu'un Mac peut sembler mort sur une barre de progression alors que rien n'est réellement cassé. Nous avons détaillé la procédure complète de récupération dans que faire quand une mise à jour macOS tourne mal, y compris la différence entre revive et restore, et pourquoi il faut toujours essayer revive en premier.

Problèmes signalés après 26.6.2

Nous distinguons ces éléments avec soin, car une mise à jour de sécurité attire vers elle toutes les plaintes sans rapport qui circulent sur internet.

Ce qu'Apple a documenté : rien. Il n'existe aucun document d'assistance Apple décrivant un problème connu dans 26.6.2, et les notes de publication ne décrivent que des correctifs de sécurité.

Ce qui a été signalé par des utilisateurs, non confirmé : l'élément le plus répété est que certains possesseurs de Studio Display XDR ont constaté que leur taux de rafraîchissement de 120 Hz n'était plus disponible après la mise à jour, avec quelques signalements indiquant que déconnecter puis reconnecter le câble le rétablissait. Un signalement similaire avait circulé après 26.6 en juillet. Nous l'avions alors qualifié de non confirmé, et nous le qualifions toujours de non confirmé aujourd'hui : il n'y a aucune reconnaissance de la part d'Apple, aucune reproduction cohérente, et aucun signalement n'isole ce phénomène des variables de câble, de station d'accueil ou de firmware. Si vous possédez cet écran et comptez sur le 120 Hz, c'est une raison de vérifier après la mise à jour, pas une raison d'ignorer un correctif de kernel et d'ImageIO.

Ce qui ne constitue pas une preuve : un fil de forum où quelqu'un a mis à jour puis a constaté un Mac lent. Les versions mineures déclenchent une réindexation de Spotlight, et cette réindexation ressemble exactement à une régression de performance pendant quelques heures. Nous avons détaillé ce phénomène pour la version 26.6 dans pourquoi votre Mac chauffe après une mise à jour macOS, et tout ce qui y est dit s'applique ici aussi.

Devriez-vous l'installer ?

Version courte : oui, et de façon raisonnablement rapide.

La version plus longue, selon votre situation :

Vous êtesRecommandation
Sur macOS Tahoe, Mac personnelInstallez. L'entrée d'exécution de code dans ImageIO justifie à elle seule cette recommandation.
Sur macOS Tahoe, Mac de production que vous ne pouvez pas vous permettre de perdre une heureInstallez dans la semaine, après une sauvegarde vérifiée. Rien ici n'apporte de nouvelle fonctionnalité, donc rien de nouveau ne peut casser.
Sur macOS Sequoia ou SonomaInstallez Safari 26.6.1. C'est ce qui est disponible pour vous, et cela couvre 21 des 28 identifiants.
Inscrit à la bêta de macOS 27Vous êtes sur la branche RC de 26.7. Décidez si c'est ce que vous voulez ; voir le guide de retour en arrière ci-dessus.
Gestion d'un parc de machinesNotez qu'il s'agit d'un rétroportage depuis la bêta de macOS 27, donc ce code a déjà été exposé en bêta. Déploiement en anneaux standard.

Le seul argument en faveur de l'attente est celui, général, qui s'applique toujours : si une version mineure casse quelque chose pour une configuration matérielle particulière, cela remonte généralement en l'espace d'une semaine environ. Mettez cela en balance avec un bug de décodage d'image non corrigé, déclenchable par un fichier arrivant dans Messages.

Ce qu'Apple ne nous a pas dit

Chaque publication de sécurité comporte des zones d'ombre, et les nommer est plus utile que de faire comme si elles n'existaient pas.

  • Apple n'a pas précisé si l'une d'entre elles avait été exploitée. Aucune entrée ne porte la mention « Apple a connaissance d'un rapport indiquant que ce problème pourrait avoir été activement exploité. » C'est une absence réelle et significative, pas un oubli.
  • Apple n'a pas expliqué pourquoi sept correctifs sont réservés à Tahoe. Comme vu plus haut, cela pourrait signifier que les bugs n'existent pas sur les systèmes plus anciens, ou que les correctifs pour ces systèmes sont encore à venir. Apple ne fait jamais la distinction entre les deux.
  • Apple n'a pas décrit la méthodologie de Codex Security. Le crédit se limite à un nom. Tout le reste sur la façon dont ces neuf bugs ont été trouvés reste non publié.
  • Apple n'a pas publié la taille du téléchargement. Le chiffre de 2,9 Go provient de l'analyse d'Oakley, pas d'Apple.
  • Apple n'a pas expliqué cette publication à deux branches. La phrase « initialement mis à disposition dans la bêta de macOS Golden Gate 27 » est le seul indice, et nous l'interprétons comme un rétroportage. Cette interprétation colle à tous les faits observables, mais elle reste une interprétation.

Dépannage des problèmes courants

macOS 26.6.2 n'apparaît pas dans Software Update

Les quatre causes, dans l'ordre où les vérifier : déploiement échelonné (patientez, puis redémarrez), inscription à un canal bêta (vous êtes alors sur la branche RC de 26.7), report par MDM sur un Mac géré, et espace libre insuffisant. Lancez softwareupdate --list pour voir ce que votre Mac considère comme disponible — c'est plus informatif que l'interface graphique, car cela affiche le libellé et la version de chaque mise à jour proposée.

La mise à jour s'est téléchargée mais refuse de s'installer

Redémarrez d'abord. Si ça échoue à nouveau, vérifiez l'espace libre avec df -h /System/Volumes/Data — l'installateur a besoin de sensiblement plus que la taille du téléchargement. Si ça échoue toujours, la procédure de récupération de notre guide de mise à jour ratée s'applique.

Mon Mac est lent et chaud après la mise à jour

Presque toujours une réindexation de Spotlight. Ouvrez le Moniteur d'activité, triez par CPU, et repérez mds_stores et mdworker. Vérifiez mdutil -s -a pour voir l'état de l'indexation. Laissez-lui des heures, pas des minutes, et gardez le Mac branché sur secteur. Ne forcez pas une reconstruction — cela remet le compteur à zéro.

Safari 26.6.1 n'apparaît pas sur mon Mac Sonoma ou Sequoia

Les mises à jour de Safari arrivent via Software Update comme n'importe quelle autre, mais elles sont parfois listées séparément des mises à jour système. Vérifiez spécifiquement softwareupdate --list pour une entrée Safari. Si les mises à jour de sécurité automatiques sont désactivées sur votre Mac, les réactiver via Réglages Système → Général → Mise à jour de logiciels → ⓘ est la solution la plus rapide.

Mon Studio Display XDR a perdu le 120 Hz après la mise à jour

Non confirmé et non reconnu par Apple, mais la solution de contournement rapportée consiste à déconnecter puis reconnecter le câble de l'écran, puis à vérifier Réglages Système → Écrans. Si cela ne le rétablit pas, vérifiez si l'écran a un firmware en attente qui lui est propre, et signalez le problème à Apple — un problème non reconnu le reste tant que suffisamment de personnes ne l'ont pas signalé.

FAQ

Combien de vulnérabilités macOS Tahoe 26.6.2 corrige-t-il ?

Vingt-huit identifiants CVE distincts, organisés en vingt entrées sur la page de sécurité d'Apple. Les deux chiffres sont légitimes ; la différence vient du fait que certaines entrées regroupent plusieurs CVE sous un seul impact et une seule description de correctif. Les chiffres publiés ailleurs peuvent différer, car Apple révise parfois ces pages après leur publication.

Pourquoi Apple a-t-elle publié 26.6.2 et un Release Candidate de 26.7 le même jour ?

Parce que 26.6.2 est un rétroportage. Les notes de publication d'Apple indiquent elles-mêmes que les correctifs « ont d'abord été mis à disposition dans la bêta de macOS Golden Gate 27 ». Plutôt que de les garder pour 26.7 ou pour la publication publique de macOS 27, Apple les a livrés immédiatement au système actuel, pendant que 26.7 poursuivait son cycle de RC.

macOS Tahoe 26.7 est-il disponible maintenant ?

Pas en tant que version finale. Au moment de la rédaction, 26.7 n'existe qu'en tant que Release Candidate (build 25G220), diffusé le 17 août 2026 aux développeurs et aux testeurs de la bêta publique. La page des publications de sécurité d'Apple répertorie toujours 26.6.2 comme la version actuelle de macOS.

Que signifie « OpenAI Codex Security » dans les crédits d'Apple ?

C'est le nom crédité d'un effort de recherche en sécurité qui a trouvé et signalé neuf des vulnérabilités WebKit de cette publication. Les lignes de crédit d'Apple nomment les personnes qui signalent, pas les méthodes employées, donc ce crédit vous indique qui a signalé le problème, et rien sur la manière dont il a été trouvé. Neuf des 28 CVE de macOS 26.6.2 portent ce crédit, toutes dans WebKit.

Je suis sur macOS Sequoia. Suis-je protégé ?

Partiellement. Safari 26.6.1, publié le 18 août 2026, contient les 21 CVE de la famille WebKit de cette publication. Il ne contient pas les sept correctifs de Kernel, ImageIO, Audio et IOGPUFamily, et Apple n'a pas publié si Sequoia est concerné par ceux-ci. Un Release Candidate de Sequoia 15.8 existe, donc une mise à jour système est en chemin.

Dois-je mettre à jour si je n'utilise Safari que pour naviguer ?

Oui. Les sept correctifs non-WebKit incluent une entrée ImageIO dont l'impact est « Le traitement d'une image peut conduire à l'exécution de code arbitraire », et le traitement d'images se produit dans Messages, Mail, les aperçus du Finder et Quick Look — pas seulement dans un navigateur. Un modèle mental limité au navigateur ne couvre pas cette publication.

Cette mise à jour va-t-elle changer quoi que ce soit de visible ?

Non. Il n'y a ni nouvelle fonctionnalité, ni changement d'interface, ni changement de comportement documenté. Les seules évolutions de version visibles par l'utilisateur sont Safari qui passe à 26.6.2 et l'application Passwords qui passe à 2.6.2.

Conclusion

macOS Tahoe 26.6.2 est une publication de sécurité de routine, avec deux éléments à retenir.

Le premier est structurel : Apple a rétroporté des correctifs de la bêta de macOS 27 vers le système livré, et l'a écrit noir sur blanc. À l'approche de macOS 27, attendez-vous à en voir davantage de ce genre — le correctif existe, la bêta l'a mis à l'épreuve, et il n'y a aucune raison de faire attendre les utilisateurs de Tahoe. L'effet secondaire, ce sont des publications comme celle du 17 août, où une mise à jour finale et un Release Candidate de la version suivante atterrissent le même jour, sans qu'il soit vraiment évident sur laquelle vous êtes censé vous trouver. La réponse, sauf si vous avez délibérément rejoint une bêta, est toujours la version finale.

Le second, c'est la ligne de crédit. Neuf CVE sur vingt-huit issues d'un seul effort de recherche piloté par l'IA, toutes dans WebKit, ce n'est pas une étape qu'Apple a annoncée — cela figure simplement dans les remerciements. Cela ne signifie pas que votre Mac est moins sûr. Si quelque chose, cela signifie plutôt l'inverse : ce sont des bugs qui ont été trouvés et corrigés avant que quiconque ne signale leur exploitation. Mais cela signifie bien que l'économie de la découverte des bugs de sécurité mémoire dans un moteur de navigateur a changé, et que la cadence de publication d'Apple a visiblement changé avec elle.

Installez la mise à jour. Puis, si vous êtes toujours sur Sonoma ou Sequoia, installez Safari 26.6.1 et commencez à réfléchir aux sept correctifs qui vous manquent.

Lecture connexe : macOS Tahoe 26.6.1 et la faille de partage d'écran · macOS Tahoe 26.6 : les nouveautés et les correctifs · Les améliorations de sécurité en arrière-plan expliquées · Plantages d'onglets Safari et feature flags WebKit

Sources : Apple, « About the security content of macOS Tahoe 26.6.2 » (support.apple.com/en-us/148281, consulté le 22 août 2026) · Apple, « About the security content of Safari 26.6.1 » (support.apple.com/en-us/148286, consulté le 22 août 2026) · Apple, « Apple security releases » (support.apple.com/en-us/100100, consulté le 22 août 2026) · Apple Developer, « macOS 26.6.2 (25G83) », 17 août 2026 · The Eclectic Light Company, « Apple has released a security update to macOS Tahoe 26.6.2 », 17 août 2026 · The Eclectic Light Company, « Apple has released an update to Safari 26.6.1 for Sequoia and Sonoma », 18 août 2026 · 9to5Mac, « Apple rolls out Release Candidates for macOS Tahoe 26.7 and macOS Sequoia 15.8 », 17 août 2026 · MacRumors, « macOS Tahoe 26.7 is Full of References to Unreleased Apple Products », 17 août 2026.