Une équipe de chercheurs a réussi à contourner la dernière protection de sécurité d’Apple, la Memory Integrity Enforcement, en un temps record. Alors que cette technologie était censée être un bouclier inviolable pour les produits Mac, l’exploit démontre une fois de plus les limites des systèmes de sécurité en constante évolution.
L’essentiel à retenir
Apple a introduit la Memory Integrity Enforcement (MIE) en 2025, espérant élever la barre de la sécurité de ses appareils. Basée sur la technologie Memory Tagging Extension d’ARM, cette protection vise à empêcher tout accès non autorisé à la mémoire en attribuant des tags hardware à chaque allocation. En théorie, une telle approche devait rendre obsolètes les exploits connus, mais la réalité s’est avérée bien différente.
Dirigée par Thai Duong, l’équipe Calif a réussi ce qui semblait impossible : développer un exploit kernel public sur macOS M5. En seulement cinq jours, ils ont découvert et exploité des vulnérabilités critiques, démontrant une efficacité sans précédent. Leur exploit a permis d’obtenir un shell root à partir d’un compte utilisateur non privilégié, utilisant simplement des appels système normaux.
Développer ses compétences, mieux s'organiser, exploiter l'IA ou lancer un projet : les bons outils peuvent faciliter le quotidien professionnel. Voici 8 solutions à découvrir pour apprendre, gagner en efficacité et tirer parti du numérique.
🇬🇧 Gymglish – Améliorez votre anglais professionnel (1 MOIS OFFERT !)
Pour progresser en anglais, enrichir son vocabulaire et gagner en aisance dans un contexte professionnel grâce à des leçons personnalisées.
→ Découvrir Gymglish
🌍 Preply – Apprenez une langue avec un professeur (- 50 %)
Pour préparer une évolution de carrière, travailler à l'international ou développer de nouvelles compétences linguistiques, trouvez des cours adaptés à vos objectifs.
→ Trouver un professeur sur Preply
🧠 MindManager – Structurez vos idées et vos projets (ESSAI GRATUIT)
Organisez vos tâches, préparez un projet professionnel ou clarifiez vos objectifs grâce aux cartes mentales et aux outils de planification.
→ Découvrir MindManager
☁️ pCloud – Stockez vos fichiers en ligne (EN PROMO)
Conservez vos documents, photos et fichiers personnels ou professionnels dans le cloud pour y accéder depuis vos appareils.
→ Découvrir l'offre pCloud
📊 HubSpot CRM – Organisez vos contacts professionnels
Centralisez les informations sur vos prospects et vos clients pour suivre vos échanges et structurer votre activité, notamment si vous êtes indépendant ou entrepreneur.
→ Découvrir HubSpot CRM
🎬 CapCut Pro – Créez des vidéos pour les RS (7 jours d'essai gratuit)
Montez vos vidéos et préparez des contenus visuels pour vos publications, vos projets de communication ou votre activité en ligne.
→ Découvrir CapCut Pro
🛒 Shopify – Lancez votre activité en ligne (ESSAI GRATUIT)
Vous envisagez une reconversion ou un projet entrepreneurial ? Shopify propose des outils pour créer et gérer une boutique e-commerce sans avoir à développer votre propre site de zéro.
→ Découvrir Shopify
L’IA, et en particulier le modèle Mythos, a joué un rôle d’assistance dans ce processus. Bien que Mythos n’ait pas été l’élément principal dans le contournement de MIE, sa capacité à identifier rapidement les bugs a été précieuse. Cette collaboration a permis de compresser significativement le temps nécessaire pour réaliser un exploit de cette envergure.
Face à cet exploit, Apple a reçu un rapport technique détaillé de 55 pages, bien que ni le code source ni le rapport complet n’aient été rendus publics. Grâce à la divulgation responsable de Calif, Apple est en train d’examiner les détails pour proposer un correctif. Cependant, l’exploit soulève des questions sur l’efficacité des protections futures, notamment avec l’arrivée de nouvelles technologies IA qui n’existaient pas lors de la conception initiale de MIE.
Le Cyber Resilience Act européen, qui impose des obligations de sécurité aux fabricants tout au long du cycle de vie de leurs produits, pourrait être influencé par cet exploit. Avec une entrée en application progressive jusqu’en 2027, cette législation devra tenir compte de la rapidité avec laquelle des protections peuvent être contournées, et peut-être adapter ses exigences pour mieux protéger les consommateurs.
Alors que des équipes comme Quarkslab et Synacktiv continuent de chercher des failles dans les systèmes Apple, la question demeure : comment équilibrer la création de protections robustes avec la vitesse à laquelle elles peuvent être contournées ? L’accès d’Apple à des technologies comme Mythos pourrait offrir un moyen de rétablir cet équilibre, mais la course entre sécurité et vulnérabilités est loin d’être terminée.