« Je les fais plus tard, de toute façon tout marche bien. »
C'est probablement la phrase que nous entendons le plus souvent au comptoir, et elle est parfaitement logique. Une mise à jour, c'est un moment désagréable : ça arrive au mauvais moment, ça oblige à redémarrer, ça déplace parfois un bouton auquel on était habitué. Et comme l'ordinateur fonctionne très bien sans, repousser paraît sans conséquence.
Le malentendu tient en une phrase :
une mise à jour de sécurité ne corrige pas un problème que vous voyez, elle ferme une porte que vous ne voyez pas. Tant que personne n'est passé par cette porte, tout marche bien — et ça continue de bien marcher jusqu'au jour où quelqu'un passe.
Ceci dit, il faut être honnête :
toutes les mises à jour ne se valent pas. Entre le correctif critique de votre navigateur et la nouvelle version d'une application de météo, il y a un monde. Personne ne peut tout suivre, et ce n'est pas nécessaire.
Cet article vous donne donc ce qui manque le plus souvent :
un ordre de priorité clair. Que faut-il installer aujourd'hui, que peut-on faire ce week-end, et que peut-on ignorer sans risque. Avec des exemples concrets d'août 2026, parce qu'ils illustrent mieux qu'un long discours pourquoi l'ordre est celui-là.
Le classement à retenir
Si vous ne devez retenir qu'une chose de cet article, c'est ce tableau.
| Priorité |
Quoi |
Pourquoi c'est à ce rang |
Délai raisonnable |
| 1 | Le navigateur ( Chrome, Edge, Firefox… ) — et le redémarrer | Une faille de navigateur s'exploite en visitant une page, sans rien cliquer ni télécharger | Le jour même |
| 2 | Le système ( Windows Update, macOS ) | Corrige le cœur de la machine et l'antivirus intégré | Dans la semaine |
| 3 | Le téléphone ( iOS / Android ) | Il contient la banque, les mails et les codes de double authentification | Dans la semaine |
| 4 | Les extensions du navigateur | Surtout : supprimer celles qui ne servent plus | Au ménage de printemps |
| 5 | Les logiciels tiers ( lecteur PDF, Java, utilitaires ) | Désinstaller ce qui ne sert pas vaut mieux que le mettre à jour | Quand vous y pensez |
La logique du classement est simple :
on protège en premier ce qui ouvre du contenu venu d'Internet. Votre navigateur passe sa journée à télécharger et exécuter du code écrit par des inconnus — c'est littéralement son métier. Votre logiciel de comptabilité, lui, ouvre les fichiers que vous lui donnez. Le niveau d'exposition n'a rien à voir.
Priorité n°1 : le navigateur ( et le redémarrer, sinon ça ne compte pas )
Pourquoi il passe avant tout le reste
Une faille de navigateur, dans la catégorie qui nous intéresse, s'appelle une attaque
drive-by : elle se déclenche
par le simple affichage d'une page. Pas de fichier à télécharger, pas de bouton à cliquer, pas de mot de passe à saisir. Vous ouvrez une page — éventuellement une page tout à fait légitime dont une publicité a été détournée — et le code s'exécute chez vous.
C'est exactement ce qui rend cette catégorie de correctifs prioritaire :
elle ne dépend d'aucune imprudence de votre part.
Le cas de Chrome, août 2026
Google a corrigé ce mois-ci deux failles classées
critiques dans Chrome. Sans entrer dans le détail technique, elles concernent l'affichage graphique — les composants
WebGL ( référencée CVE-2026-76034 ) et
Dawn, la bibliothèque WebGPU ( CVE-2026-76036 ) — et permettent d'exécuter du code
en sortant du bac à sable du navigateur.
Ce « bac à sable » (
sandbox ) est la cloison de sécurité qui isole une page web du reste de votre ordinateur. Une faille qui en sort, c'est une page web qui peut atteindre vos fichiers. D'où le classement critique.
Version corrigée : Chrome 151.0.7922.169 ou .170 ( Windows et Mac ),
151.0.7922.169 sous Linux. À l'heure où ces failles ont été publiées, aucune exploitation active n'avait été signalée — ce qui est une bonne nouvelle, mais une bonne nouvelle à durée limitée, nous y revenons plus bas.
La manipulation, et l'erreur que fait presque tout le monde
- Cliquez sur le menu ⋮ ( trois points, en haut à droite ) → Paramètres → À propos de Chrome.
- La simple ouverture de cette page déclenche le téléchargement de la mise à jour. Vous n'avez rien d'autre à faire.
- Redémarrez le navigateur. Un bouton « Relancer » apparaît : cliquez dessus.
Le troisième point est le vrai sujet de ce paragraphe.
Tant que Chrome n'a pas été fermé et rouvert, le correctif est téléchargé mais pas appliqué. Vous êtes exactement aussi vulnérable qu'avant.
Or beaucoup de gens ne ferment jamais leur navigateur. Ils mettent l'ordinateur en veille le soir, le rouvrent le matin, et Chrome tourne sans interruption depuis trois semaines avec quarante onglets ouverts — souvent parce qu'ils ont peur de perdre ces onglets. ( Rassurez-vous : Chrome les rouvre tous après une relance, c'est même son comportement par défaut. )
Le réflexe à prendre, et il vaut tous les conseils de cet article : fermez et rouvrez votre navigateur une fois par jour. À lui seul, ce geste applique l'immense majorité des correctifs de sécurité qui vous concernent, sans que vous ayez jamais à surveiller quoi que ce soit.
Edge, Brave, Opera, Vivaldi : concernés aussi, avec du retard
C'est une confusion très fréquente. Ces navigateurs ne sont pas « autre chose que Chrome » : ils reposent sur
le même moteur ( Chromium ). Les failles décrites plus haut les touchent donc de la même manière.
La différence, c'est le calendrier : leur correctif arrive typiquement
quelques jours après celui de Chrome, le temps que chaque éditeur intègre la correction. Pendant ces quelques jours, la faille est publique et le correctif ne l'est pas encore chez vous.
Conclusion pratique :
si vous utilisez Edge, vérifiez Edge — ce n'est pas parce que Chrome est à jour sur la même machine. Le chemin : menu
… →
Aide et commentaires →
À propos de Microsoft Edge. Là encore, un redémarrage du navigateur est nécessaire.
Firefox utilise un moteur différent et suit son propre calendrier ; le principe reste identique ( menu ☰ →
Aide →
À propos de Firefox ).
Tant que vous êtes dans les réglages de votre navigateur, c'est le bon moment pour vérifier votre blocage publicitaire : nous expliquons pourquoi il est devenu une vraie couche de sécurité dans .
« Je fais attention à ce que j'ouvre, ça ne me concerne pas »
C'est la deuxième phrase que nous entendons le plus, et elle mérite une vraie réponse plutôt qu'un haussement d'épaules — parce qu'elle contient une part de vérité.
Oui : faire attention à ce qu'on ouvre protège
très efficacement contre toute une famille d'attaques. Les pièces jointes piégées, les faux sites de téléchargement, les liens reçus par SMS : là, votre vigilance est la meilleure protection qui existe, et nos articles sur ou n'ont pas d'autre objet.
Mais cette vigilance a une limite précise, et il faut la connaître :
elle ne fonctionne que sur les attaques qui demandent une action de votre part.
L'exemple qui règle la discussion : une image suffit
En août 2026, Apple a corrigé une faille dans
ImageIO ( CVE-2026-65346 ), le composant qui affiche les images sur iPhone, iPad et Mac. L'avis d'Apple est sans ambiguïté :
le seul traitement d'une image malveillante peut permettre l'exécution de code.
Traduisez : une image reçue dans un message, dans un mail, ou affichée sur une page web.
Aucun clic. Aucune installation. Aucune imprudence. Le simple fait que votre téléphone affiche l'image — ce qu'il fait tout seul, c'est son travail — suffit.
Face à ce type de faille, « je fais attention » ne change strictement rien. La seule protection qui existe, c'est le correctif. Et c'est précisément pour cela que la vigilance et les mises à jour ne sont pas deux options entre lesquelles choisir : ce sont
deux protections différentes qui couvrent deux familles d'attaques différentes. Enlevez l'une, l'autre ne prend pas le relais.
Le raisonnement vaut à l'identique pour le navigateur : la faille Chrome décrite plus haut se déclenche à l'affichage d'une page, pas à un clic.
Priorité n°2 : le système
Windows : laissez Windows Update faire son travail
Le conseil tient en peu de mots, parce qu'il n'y a pas de subtilité :
installez les mises à jour Windows dès leur publication, et redémarrez quand il vous le demande. Windows Update corrige à la fois le système et
Microsoft Defender, l'antivirus intégré — qui, pour un usage particulier normal, est parfaitement suffisant.
Le seul réglage qui vaille la peine d'être touché :
Paramètres → Windows Update → Options avancées → Heures d'activité, pour que le redémarrage automatique ne tombe pas au milieu de votre journée. C'est le meilleur moyen d'arrêter de repousser : ce qui ne vous dérange plus, vous ne le refusez plus.
Un cas d'actualité qui appelle une mise en garde : « ShieldBreak »
Toujours en août 2026, une faille a été révélée dans le moteur anti-malware de Microsoft Defender ( CVE-2026-69414, surnommée
ShieldBreak ). Elle permet une
élévation de privilèges — c'est-à-dire d'obtenir plus de droits sur une machine — et elle contourne un correctif publié quelques semaines plus tôt pour une faille voisine. Au 21 août 2026,
aucun correctif n'était encore publié ; Microsoft travaille dessus.
Deux choses à comprendre, dans l'ordre.
D'abord, pour un particulier, l'impact réel est faible. Deux conditions doivent être réunies pour l'exploiter : l'attaquant doit
déjà avoir accès à votre machine ( il n'y a pas d'exploitation à distance ), et Defender doit être actif. Autrement dit, cette faille n'est pas ce qui va infecter votre PC — c'est ce dont un intrus déjà présent pourrait se servir pour aggraver sa position.
Ensuite, et c'est le vrai message : ce genre d'annonce circule vite, souvent mal résumée, et débouche sur un conseil catastrophique — « désactive Defender en attendant le correctif ».
Ne faites jamais ça. Vous retireriez un risque théorique qui suppose un attaquant déjà chez vous, pour créer un risque immédiat et total : plus aucune protection. Le calcul est perdant dans tous les cas de figure.
Ce qu'il faut faire à la place, pendant cette attente :
- installer les mises à jour Microsoft dès qu'elles sortent ;
- rester prudent sur les téléchargements et les pièces jointes — puisque la faille suppose une compromission préalable, c'est cette compromission qu'on empêche ;
- disposer de sauvegardes hors ligne ( voir ) ;
- n'avoir qu'un seul antivirus actif — deux antivirus qui cohabitent se gênent et laissent passer plus de choses qu'un seul, comme nous le détaillons dans
Au passage : si vous avez lu cette histoire de faille Defender quelque part et que vous vous demandez si l'information est fiable, c'est exactement le sujet de notre article .
Mac : le cas d'une faille réellement exploitée
Sur Mac, il y a mieux qu'un exemple théorique. Une faille du
Partage d'écran de macOS ( CVE-2026-65400 ) permettait à un attaquant
présent sur le réseau de s'authentifier au service
sans identifiants valides. Et celle-là a été
exploitée dans la vraie vie : le centre de cybersécurité néerlandais a documenté des cas où l'attaquant installait un
mineur de cryptomonnaie avec les droits administrateur.
Le symptôme, côté utilisateur, ne ressemble d'ailleurs pas du tout à ce qu'on imagine d'un piratage :
un Mac qui chauffe, dont les ventilateurs tournent en permanence, et qui rame, sans raison apparente. Beaucoup de gens concluent que la machine « se fait vieille ».
Corrigé le 6 août 2026 dans macOS
Tahoe 26.6.1,
Sequoia 15.7.9 et
Sonoma 14.8.9.
Deux gestes, sur Mac :
- Mettre à jour : menu Apple → Réglages Système → Général → Mise à jour logicielle.
- Désactiver le partage d'écran s'il ne vous sert pas : Réglages Système → Général → Partage → Partage d'écran sur Non. Profitez-en pour vérifier Gestion à distance juste en dessous. C'est le principe de base : un service qu'on n'utilise pas et qu'on éteint ne peut pas être attaqué.
Le risque est maximal si le port correspondant est
exposé sur Internet par une redirection de port sur votre box — mais un simple visiteur sur votre Wi-Fi suffit à en profiter. Raison de plus pour soigner la configuration de votre box, que nous détaillons dans ( mot de passe Wi-Fi solide, WPS désactivé, aucune redirection de port dont vous ne comprenez pas l'usage ).
Priorité n°3 : le téléphone
Le téléphone arrive en troisième position dans l'ordre d'urgence, mais
certainement pas dans l'ordre d'importance. Regardez ce qu'il contient : votre messagerie ( donc la clé de récupération de tous vos autres comptes ), votre application bancaire, et bien souvent votre application de . Un téléphone compromis, c'est potentiellement tout le reste qui tombe.
iPhone et iPad
La faille ImageIO évoquée plus haut vous concerne directement. Les versions qui la corrigent :
| Appareil |
Version corrigée |
| iPhone 11 et plus récents, iPad Pro 3ᵉ génération et plus récents | iOS / iPadOS 26.6.1 |
| iPhone XS, XR, XS Max, iPad 7ᵉ génération | iOS / iPadOS 18.7.10 |
| Mac | macOS Tahoe 26.6.2 |
| Vision Pro | visionOS 26.6.1 |
Notez la deuxième ligne : Apple publie des correctifs sur
une branche plus ancienne pour les appareils qui ne peuvent plus passer à la dernière version majeure. Si votre iPhone est un modèle d'il y a quelques années, il reçoit toujours des mises à jour de sécurité — elles portent juste un autre numéro. Ne concluez pas qu'il n'y a « rien à faire ».
Le chemin :
Réglages → Général → Mise à jour logicielle. Et tant que vous y êtes, activez sur cette même page les
mises à jour automatiques : c'est le seul réglage qui tient dans la durée, parce qu'il ne repose plus sur le fait d'y penser.
Une remarque qui revient toujours : « mais mon iPhone n'a pas de virus ». C'est vrai la plupart du temps, l'écosystème iOS est effectivement bien cloisonné. Mais cela
ne dispense pas de mettre à jour, pour la raison exposée plus haut : ces failles-là ne demandent aucune imprudence de votre part, donc le cloisonnement ne suffit pas à lui seul.
Android
Sur Android, la situation est différente et il faut regarder
deux choses distinctes, que beaucoup confondent :
- Le correctif de sécurité Android, publié mensuellement : Paramètres → Système → Mise à jour du système ( le chemin varie selon la marque ), et Paramètres → À propos du téléphone → Version d'Android → Niveau du correctif de sécurité. Ce niveau doit dater de moins de quelques mois. Sur les téléphones d'entrée de gamme ou anciens, il arrive qu'il soit figé depuis longtemps : c'est un vrai critère au moment de changer d'appareil, plus important que le nombre de mégapixels de l'appareil photo.
- Les mises à jour des applications, via le Play Store, qui suivent leur propre rythme ( Play Store → photo de profil → Gérer les applications et l'appareil ).
Cela dit, sur Android, la mise à jour n'est pas le premier risque.
L'immense majorité des infections grand public vient d'une application installée en dehors du Play Store — un fichier APK téléchargé sur un site, envoyé par un « ami » sur WhatsApp, ou proposé par une publicité. Les malwares bancaires observés en 2026 visent explicitement les applications de banque, les portefeuilles de cryptomonnaies
et les applications d'authentification, et interceptent les SMS — y compris vos codes de validation.
Trois réglages valent, sur Android, autant que toutes les mises à jour :
- Play Protect activé ( Play Store → photo de profil → Play Protect ).
- Installation d'applications inconnues refusée : Paramètres → Applications → Accès spécial → Installer des applications inconnues → tout sur Non.
- Autorisation « Accessibilité » refusée à toute application qui n'en a pas manifestement besoin : Paramètres → Accessibilité. C'est l'autorisation qui permet de lire l'écran et de simuler des appuis — c'est le point de bascule qui transforme une application anodine en outil d'espionnage complet. Une lampe torche, un « nettoyeur de mémoire » ou un lecteur de PDF n'en ont aucun besoin.
Pourquoi attendre est précisément le mauvais calcul
Il y a un raisonnement séduisant qu'on nous oppose souvent : « j'attends deux ou trois semaines, le temps de voir si la mise à jour ne casse rien ».
Sur les grosses versions majeures d'un système, cette prudence se défend. Sur un
correctif de sécurité, elle se retourne contre vous, et voici pourquoi.
Quand un éditeur publie un correctif, il publie aussi, de fait,
une description du problème. Des attaquants récupèrent le correctif, le comparent à la version précédente, et reconstituent la faille à partir de ce qui a été modifié. Ce travail prend souvent quelques jours.
Résultat, le graphique du risque est contre-intuitif :
le danger est plus faible avant la publication du correctif qu'après. Avant, seuls quelques initiés connaissent la faille. Après, elle est étudiée par tout le monde — pendant que les machines non mises à jour, elles, n'ont pas bougé. La période « j'attends de voir » est donc exactement la fenêtre où la faille est le plus activement exploitée.
C'est vrai des deux failles Chrome citées plus haut, pour lesquelles aucune exploitation n'était signalée au moment de la publication. Cette phrase-là a une date de péremption courte.
Attention : toutes les « mises à jour » ne sont pas des mises à jour
Impossible de terminer sans ce point, parce qu'en poussant à mettre à jour, on pousse aussi, involontairement, dans les bras des escrocs. Les fausses mises à jour sont un grand classique :
- une fenêtre dans le navigateur : « Votre Chrome est obsolète, cliquez ici pour mettre à jour » ;
- une page rouge et clignotante : « Votre iPhone est infecté par 3 virus, mettez à jour maintenant » ;
- un faux message Windows demandant d'installer un « pilote de sécurité ».
Aucune vraie mise à jour ne s'annonce ainsi. La règle est celle de
l'endroit, pas celle du texte — c'est le seul critère fiable, parce que le texte, lui, peut être copié à la virgule près :
| Ce qu'on met à jour |
Le seul endroit légitime |
| Windows | Paramètres → Windows Update |
| Chrome / Edge / Firefox | Menu du navigateur → À propos de… |
| iPhone / iPad / Mac | Réglages → Général → Mise à jour logicielle |
| Android | Paramètres → Système → Mise à jour du système |
| Une application | Le magasin officiel ( Play Store, App Store, Microsoft Store ) |
Tout ce qui vous propose de mettre à jour
depuis une page web est, sans exception utile, une tentative d'arnaque. Si vous êtes tombé dessus, nos articles sur et expliquent quoi faire — et surtout, quoi ne pas faire.
Et si un appareil
ne peut plus du tout se mettre à jour parce qu'il est trop ancien, la question devient différente : ce n'est plus un problème de mise à jour mais un arbitrage sur les usages à lui laisser. Nous l'avons traité en détail pour Apple dans .
Dix minutes, une bonne fois pour toutes
Le meilleur système de mise à jour est celui auquel vous ne pensez jamais. Voici la configuration à faire
une seule fois :
- Windows : mises à jour automatiques actives, heures d'activité réglées sur vos horaires réels.
- Navigateur : pris en charge automatiquement — à condition de le fermer et rouvrir une fois par jour. C'est le seul geste manuel de la liste, et le plus important.
- Extensions du navigateur : ouvrez la liste, supprimez tout ce que vous ne reconnaissez pas ou n'utilisez plus. Une extension abandonnée par son auteur puis rachetée est un vecteur d'infection classique.
- iPhone / iPad / Mac : mises à jour automatiques activées, y compris les « réponses de sécurité ».
- Android : Play Protect activé, mises à jour automatiques des applications en Wi-Fi, niveau de correctif de sécurité vérifié une fois.
- Logiciels installés : passez la liste des programmes et désinstallez ce qui ne sert plus. Un logiciel désinstallé n'a plus jamais besoin d'être mis à jour — c'est la façon la plus efficace de réduire le travail.
- Sauvegarde : parce qu'aucune mise à jour ne remplace une sauvegarde ( ).
Besoin d'un coup de main ?
Faire ce ménage une première fois, sur un PC qui traîne des années d'habitudes, prend rarement dix minutes — surtout s'il faut au passage trier des extensions douteuses, un deuxième antivirus oublié ou des logiciels dont personne ne sait plus d'où ils viennent.
BSC Sécurité s'occupe précisément de cela : remise à niveau complète ( système, navigateur, extensions ), suppression des programmes indésirables, réglages automatiques configurés pour qu'il n'y ait plus rien à surveiller — et une explication de ce qui a été fait, en français et sans jargon.
— — atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Selon votre situation :
- vous préférez ne pas déplacer votre matériel et être accompagné chez vous, à votre rythme → , agréée service à la personne ;
- votre ordinateur est trop lent ou trop ancien pour suivre les mises à jour ( disque, mémoire, remplacement ) → , dépannage et vente de matériel ;
- une mise à jour a mal tourné et des fichiers sont devenus inaccessibles : n'installez surtout pas d'outil de récupération par-dessus, confiez le support à , spécialiste de la récupération de données ;
- vous avez besoin d'un ordinateur pendant l'immobilisation du vôtre → , location courte et longue durée.
En résumé
- Une mise à jour de sécurité ne corrige pas un problème visible : elle ferme une porte. « Tout marche bien » n'est donc pas un indicateur.
- L'ordre de priorité : navigateur → système → téléphone → extensions → logiciels tiers. On protège d'abord ce qui ouvre du contenu venu d'Internet.
- Le navigateur doit être redémarré pour que son correctif s'applique : le télécharger ne suffit pas. Fermer et rouvrir son navigateur une fois par jour applique à lui seul l'essentiel des correctifs.
- Edge, Brave, Opera et Vivaldi partagent le moteur de Chrome : ils sont concernés par les mêmes failles, avec quelques jours de retard sur le correctif. À vérifier séparément.
- « Je fais attention à ce que j'ouvre » protège contre les attaques qui demandent une action de votre part — pas contre celles qui n'en demandent aucune. La faille Apple ImageIO d'août 2026 se déclenche au simple affichage d'une image ; une faille de navigateur, à l'affichage d'une page.
- Ne désactivez jamais votre antivirus « en attendant un correctif » : le risque ajouté dépasse toujours le risque retiré.
- Sur Mac, désactivez le partage d'écran s'il ne sert pas — la faille correspondante a été réellement exploitée, avec pour seul symptôme un Mac qui chauffe et ralentit.
- Sur Android, trois réglages valent toutes les mises à jour : Play Protect activé, applications inconnues refusées, autorisation Accessibilité refusée.
- Attendre « de voir » est le pire moment : le risque augmente après la publication d'un correctif, quand les attaquants l'analysent pour reconstituer la faille.
- Une vraie mise à jour ne s'annonce jamais dans une page web. Le critère fiable est l'endroit : Windows Update, le menu du navigateur, Réglages, ou le magasin officiel.
- Un doute, un PC qui refuse ses mises à jour, une fenêtre alarmante avec un numéro à rappeler ? BSC Sécurité — ou .