Notre site necessite Javascript pour fonctionner correctement !

Mises à jour de sécurité


Lesquelles sont vraiment urgentes sur PC, Mac, iPhone et Android
Un ordre de priorité clair, plutôt que tout faire ou ne rien faire

Article publié le 23 Août 2026
« Je les fais plus tard, de toute façon tout marche bien. »

C'est probablement la phrase que nous entendons le plus souvent au comptoir, et elle est parfaitement logique. Une mise à jour, c'est un moment désagréable : ça arrive au mauvais moment, ça oblige à redémarrer, ça déplace parfois un bouton auquel on était habitué. Et comme l'ordinateur fonctionne très bien sans, repousser paraît sans conséquence.

Le malentendu tient en une phrase : une mise à jour de sécurité ne corrige pas un problème que vous voyez, elle ferme une porte que vous ne voyez pas. Tant que personne n'est passé par cette porte, tout marche bien — et ça continue de bien marcher jusqu'au jour où quelqu'un passe.

Ceci dit, il faut être honnête : toutes les mises à jour ne se valent pas. Entre le correctif critique de votre navigateur et la nouvelle version d'une application de météo, il y a un monde. Personne ne peut tout suivre, et ce n'est pas nécessaire.

Cet article vous donne donc ce qui manque le plus souvent : un ordre de priorité clair. Que faut-il installer aujourd'hui, que peut-on faire ce week-end, et que peut-on ignorer sans risque. Avec des exemples concrets d'août 2026, parce qu'ils illustrent mieux qu'un long discours pourquoi l'ordre est celui-là.

Le classement à retenir


Si vous ne devez retenir qu'une chose de cet article, c'est ce tableau.

Priorité Quoi Pourquoi c'est à ce rang Délai raisonnable
1Le navigateur ( Chrome, Edge, Firefox… ) — et le redémarrerUne faille de navigateur s'exploite en visitant une page, sans rien cliquer ni téléchargerLe jour même
2Le système ( Windows Update, macOS )Corrige le cœur de la machine et l'antivirus intégréDans la semaine
3Le téléphone ( iOS / Android )Il contient la banque, les mails et les codes de double authentificationDans la semaine
4Les extensions du navigateurSurtout : supprimer celles qui ne servent plusAu ménage de printemps
5Les logiciels tiers ( lecteur PDF, Java, utilitaires )Désinstaller ce qui ne sert pas vaut mieux que le mettre à jourQuand vous y pensez

La logique du classement est simple : on protège en premier ce qui ouvre du contenu venu d'Internet. Votre navigateur passe sa journée à télécharger et exécuter du code écrit par des inconnus — c'est littéralement son métier. Votre logiciel de comptabilité, lui, ouvre les fichiers que vous lui donnez. Le niveau d'exposition n'a rien à voir.

Priorité n°1 : le navigateur ( et le redémarrer, sinon ça ne compte pas )


Pourquoi il passe avant tout le reste

Une faille de navigateur, dans la catégorie qui nous intéresse, s'appelle une attaque drive-by : elle se déclenche par le simple affichage d'une page. Pas de fichier à télécharger, pas de bouton à cliquer, pas de mot de passe à saisir. Vous ouvrez une page — éventuellement une page tout à fait légitime dont une publicité a été détournée — et le code s'exécute chez vous.

C'est exactement ce qui rend cette catégorie de correctifs prioritaire : elle ne dépend d'aucune imprudence de votre part.

Le cas de Chrome, août 2026

Google a corrigé ce mois-ci deux failles classées critiques dans Chrome. Sans entrer dans le détail technique, elles concernent l'affichage graphique — les composants WebGL ( référencée CVE-2026-76034 ) et Dawn, la bibliothèque WebGPU ( CVE-2026-76036 ) — et permettent d'exécuter du code en sortant du bac à sable du navigateur.

Ce « bac à sable » ( sandbox ) est la cloison de sécurité qui isole une page web du reste de votre ordinateur. Une faille qui en sort, c'est une page web qui peut atteindre vos fichiers. D'où le classement critique.

Version corrigée : Chrome 151.0.7922.169 ou .170 ( Windows et Mac ), 151.0.7922.169 sous Linux. À l'heure où ces failles ont été publiées, aucune exploitation active n'avait été signalée — ce qui est une bonne nouvelle, mais une bonne nouvelle à durée limitée, nous y revenons plus bas.

La manipulation, et l'erreur que fait presque tout le monde


Le troisième point est le vrai sujet de ce paragraphe. Tant que Chrome n'a pas été fermé et rouvert, le correctif est téléchargé mais pas appliqué. Vous êtes exactement aussi vulnérable qu'avant.

Or beaucoup de gens ne ferment jamais leur navigateur. Ils mettent l'ordinateur en veille le soir, le rouvrent le matin, et Chrome tourne sans interruption depuis trois semaines avec quarante onglets ouverts — souvent parce qu'ils ont peur de perdre ces onglets. ( Rassurez-vous : Chrome les rouvre tous après une relance, c'est même son comportement par défaut. )

Le réflexe à prendre, et il vaut tous les conseils de cet article : fermez et rouvrez votre navigateur une fois par jour. À lui seul, ce geste applique l'immense majorité des correctifs de sécurité qui vous concernent, sans que vous ayez jamais à surveiller quoi que ce soit.
Edge, Brave, Opera, Vivaldi : concernés aussi, avec du retard

C'est une confusion très fréquente. Ces navigateurs ne sont pas « autre chose que Chrome » : ils reposent sur le même moteur ( Chromium ). Les failles décrites plus haut les touchent donc de la même manière.

La différence, c'est le calendrier : leur correctif arrive typiquement quelques jours après celui de Chrome, le temps que chaque éditeur intègre la correction. Pendant ces quelques jours, la faille est publique et le correctif ne l'est pas encore chez vous.

Conclusion pratique : si vous utilisez Edge, vérifiez Edge — ce n'est pas parce que Chrome est à jour sur la même machine. Le chemin : menu … → Aide et commentaires → À propos de Microsoft Edge. Là encore, un redémarrage du navigateur est nécessaire.

Firefox utilise un moteur différent et suit son propre calendrier ; le principe reste identique ( menu ☰ → Aide → À propos de Firefox ).

Tant que vous êtes dans les réglages de votre navigateur, c'est le bon moment pour vérifier votre blocage publicitaire : nous expliquons pourquoi il est devenu une vraie couche de sécurité dans « Désactivez votre bloqueur de publicité » : pourquoi il ne faut plus obéir.

« Je fais attention à ce que j'ouvre, ça ne me concerne pas »


C'est la deuxième phrase que nous entendons le plus, et elle mérite une vraie réponse plutôt qu'un haussement d'épaules — parce qu'elle contient une part de vérité.

Oui : faire attention à ce qu'on ouvre protège très efficacement contre toute une famille d'attaques. Les pièces jointes piégées, les faux sites de téléchargement, les liens reçus par SMS : là, votre vigilance est la meilleure protection qui existe, et nos articles sur les emails de phishing ou les faux SMS de la banque et des impôts n'ont pas d'autre objet.

Mais cette vigilance a une limite précise, et il faut la connaître : elle ne fonctionne que sur les attaques qui demandent une action de votre part.

L'exemple qui règle la discussion : une image suffit

En août 2026, Apple a corrigé une faille dans ImageIO ( CVE-2026-65346 ), le composant qui affiche les images sur iPhone, iPad et Mac. L'avis d'Apple est sans ambiguïté : le seul traitement d'une image malveillante peut permettre l'exécution de code.

Traduisez : une image reçue dans un message, dans un mail, ou affichée sur une page web. Aucun clic. Aucune installation. Aucune imprudence. Le simple fait que votre téléphone affiche l'image — ce qu'il fait tout seul, c'est son travail — suffit.

Face à ce type de faille, « je fais attention » ne change strictement rien. La seule protection qui existe, c'est le correctif. Et c'est précisément pour cela que la vigilance et les mises à jour ne sont pas deux options entre lesquelles choisir : ce sont deux protections différentes qui couvrent deux familles d'attaques différentes. Enlevez l'une, l'autre ne prend pas le relais.

Le raisonnement vaut à l'identique pour le navigateur : la faille Chrome décrite plus haut se déclenche à l'affichage d'une page, pas à un clic.

Priorité n°2 : le système


Windows : laissez Windows Update faire son travail

Le conseil tient en peu de mots, parce qu'il n'y a pas de subtilité : installez les mises à jour Windows dès leur publication, et redémarrez quand il vous le demande. Windows Update corrige à la fois le système et Microsoft Defender, l'antivirus intégré — qui, pour un usage particulier normal, est parfaitement suffisant.

Le seul réglage qui vaille la peine d'être touché : Paramètres → Windows Update → Options avancées → Heures d'activité, pour que le redémarrage automatique ne tombe pas au milieu de votre journée. C'est le meilleur moyen d'arrêter de repousser : ce qui ne vous dérange plus, vous ne le refusez plus.

Un cas d'actualité qui appelle une mise en garde : « ShieldBreak »

Toujours en août 2026, une faille a été révélée dans le moteur anti-malware de Microsoft Defender ( CVE-2026-69414, surnommée ShieldBreak ). Elle permet une élévation de privilèges — c'est-à-dire d'obtenir plus de droits sur une machine — et elle contourne un correctif publié quelques semaines plus tôt pour une faille voisine. Au 21 août 2026, aucun correctif n'était encore publié ; Microsoft travaille dessus.

Deux choses à comprendre, dans l'ordre.

D'abord, pour un particulier, l'impact réel est faible. Deux conditions doivent être réunies pour l'exploiter : l'attaquant doit déjà avoir accès à votre machine ( il n'y a pas d'exploitation à distance ), et Defender doit être actif. Autrement dit, cette faille n'est pas ce qui va infecter votre PC — c'est ce dont un intrus déjà présent pourrait se servir pour aggraver sa position.

Ensuite, et c'est le vrai message : ce genre d'annonce circule vite, souvent mal résumée, et débouche sur un conseil catastrophique — « désactive Defender en attendant le correctif ».

Ne faites jamais ça. Vous retireriez un risque théorique qui suppose un attaquant déjà chez vous, pour créer un risque immédiat et total : plus aucune protection. Le calcul est perdant dans tous les cas de figure.
Ce qu'il faut faire à la place, pendant cette attente :


Au passage : si vous avez lu cette histoire de faille Defender quelque part et que vous vous demandez si l'information est fiable, c'est exactement le sujet de notre article comment savoir si une alerte de sécurité est vraie.

Mac : le cas d'une faille réellement exploitée

Sur Mac, il y a mieux qu'un exemple théorique. Une faille du Partage d'écran de macOS ( CVE-2026-65400 ) permettait à un attaquant présent sur le réseau de s'authentifier au service sans identifiants valides. Et celle-là a été exploitée dans la vraie vie : le centre de cybersécurité néerlandais a documenté des cas où l'attaquant installait un mineur de cryptomonnaie avec les droits administrateur.

Le symptôme, côté utilisateur, ne ressemble d'ailleurs pas du tout à ce qu'on imagine d'un piratage : un Mac qui chauffe, dont les ventilateurs tournent en permanence, et qui rame, sans raison apparente. Beaucoup de gens concluent que la machine « se fait vieille ».

Corrigé le 6 août 2026 dans macOS Tahoe 26.6.1, Sequoia 15.7.9 et Sonoma 14.8.9.

Deux gestes, sur Mac :


Le risque est maximal si le port correspondant est exposé sur Internet par une redirection de port sur votre box — mais un simple visiteur sur votre Wi-Fi suffit à en profiter. Raison de plus pour soigner la configuration de votre box, que nous détaillons dans sécuriser son Wi-Fi : les 7 réglages essentiels de votre box ( mot de passe Wi-Fi solide, WPS désactivé, aucune redirection de port dont vous ne comprenez pas l'usage ).

Priorité n°3 : le téléphone


Le téléphone arrive en troisième position dans l'ordre d'urgence, mais certainement pas dans l'ordre d'importance. Regardez ce qu'il contient : votre messagerie ( donc la clé de récupération de tous vos autres comptes ), votre application bancaire, et bien souvent votre application de double authentification. Un téléphone compromis, c'est potentiellement tout le reste qui tombe.

iPhone et iPad

La faille ImageIO évoquée plus haut vous concerne directement. Les versions qui la corrigent :

Appareil Version corrigée
iPhone 11 et plus récents, iPad Pro 3ᵉ génération et plus récentsiOS / iPadOS 26.6.1
iPhone XS, XR, XS Max, iPad 7ᵉ générationiOS / iPadOS 18.7.10
MacmacOS Tahoe 26.6.2
Vision ProvisionOS 26.6.1

Notez la deuxième ligne : Apple publie des correctifs sur une branche plus ancienne pour les appareils qui ne peuvent plus passer à la dernière version majeure. Si votre iPhone est un modèle d'il y a quelques années, il reçoit toujours des mises à jour de sécurité — elles portent juste un autre numéro. Ne concluez pas qu'il n'y a « rien à faire ».

Le chemin : Réglages → Général → Mise à jour logicielle. Et tant que vous y êtes, activez sur cette même page les mises à jour automatiques : c'est le seul réglage qui tient dans la durée, parce qu'il ne repose plus sur le fait d'y penser.

Une remarque qui revient toujours : « mais mon iPhone n'a pas de virus ». C'est vrai la plupart du temps, l'écosystème iOS est effectivement bien cloisonné. Mais cela ne dispense pas de mettre à jour, pour la raison exposée plus haut : ces failles-là ne demandent aucune imprudence de votre part, donc le cloisonnement ne suffit pas à lui seul.

Android

Sur Android, la situation est différente et il faut regarder deux choses distinctes, que beaucoup confondent :


Cela dit, sur Android, la mise à jour n'est pas le premier risque. L'immense majorité des infections grand public vient d'une application installée en dehors du Play Store — un fichier APK téléchargé sur un site, envoyé par un « ami » sur WhatsApp, ou proposé par une publicité. Les malwares bancaires observés en 2026 visent explicitement les applications de banque, les portefeuilles de cryptomonnaies et les applications d'authentification, et interceptent les SMS — y compris vos codes de validation.

Trois réglages valent, sur Android, autant que toutes les mises à jour :


Pourquoi attendre est précisément le mauvais calcul


Il y a un raisonnement séduisant qu'on nous oppose souvent : « j'attends deux ou trois semaines, le temps de voir si la mise à jour ne casse rien ».

Sur les grosses versions majeures d'un système, cette prudence se défend. Sur un correctif de sécurité, elle se retourne contre vous, et voici pourquoi.

Quand un éditeur publie un correctif, il publie aussi, de fait, une description du problème. Des attaquants récupèrent le correctif, le comparent à la version précédente, et reconstituent la faille à partir de ce qui a été modifié. Ce travail prend souvent quelques jours.

Résultat, le graphique du risque est contre-intuitif : le danger est plus faible avant la publication du correctif qu'après. Avant, seuls quelques initiés connaissent la faille. Après, elle est étudiée par tout le monde — pendant que les machines non mises à jour, elles, n'ont pas bougé. La période « j'attends de voir » est donc exactement la fenêtre où la faille est le plus activement exploitée.

C'est vrai des deux failles Chrome citées plus haut, pour lesquelles aucune exploitation n'était signalée au moment de la publication. Cette phrase-là a une date de péremption courte.

Attention : toutes les « mises à jour » ne sont pas des mises à jour


Impossible de terminer sans ce point, parce qu'en poussant à mettre à jour, on pousse aussi, involontairement, dans les bras des escrocs. Les fausses mises à jour sont un grand classique :


Aucune vraie mise à jour ne s'annonce ainsi. La règle est celle de l'endroit, pas celle du texte — c'est le seul critère fiable, parce que le texte, lui, peut être copié à la virgule près :

Ce qu'on met à jour Le seul endroit légitime
WindowsParamètres → Windows Update
Chrome / Edge / FirefoxMenu du navigateur → À propos de…
iPhone / iPad / MacRéglages → Général → Mise à jour logicielle
AndroidParamètres → Système → Mise à jour du système
Une applicationLe magasin officiel ( Play Store, App Store, Microsoft Store )

Tout ce qui vous propose de mettre à jour depuis une page web est, sans exception utile, une tentative d'arnaque. Si vous êtes tombé dessus, nos articles sur les fausses alertes de virus et l'arnaque au faux support technique expliquent quoi faire — et surtout, quoi ne pas faire.

Et si un appareil ne peut plus du tout se mettre à jour parce qu'il est trop ancien, la question devient différente : ce n'est plus un problème de mise à jour mais un arbitrage sur les usages à lui laisser. Nous l'avons traité en détail pour Apple dans mon iPad ou mon iPhone ne peut plus se mettre à jour.

Dix minutes, une bonne fois pour toutes


Le meilleur système de mise à jour est celui auquel vous ne pensez jamais. Voici la configuration à faire une seule fois :


Besoin d'un coup de main ?


Faire ce ménage une première fois, sur un PC qui traîne des années d'habitudes, prend rarement dix minutes — surtout s'il faut au passage trier des extensions douteuses, un deuxième antivirus oublié ou des logiciels dont personne ne sait plus d'où ils viennent.

BSC Sécurité s'occupe précisément de cela : remise à niveau complète ( système, navigateur, extensions ), suppression des programmes indésirables, réglages automatiques configurés pour qu'il n'y ait plus rien à surveiller — et une explication de ce qui a été fait, en français et sans jargon.

04 94 27 65 95 — contact@bsc-securite.fr — atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Selon votre situation :


En résumé




Un PC qui refuse ses mises à jour ? On remet tout d'aplomb

Remise à niveau complète du système et du navigateur, tri des extensions et des logiciels inutiles, mises à jour automatiques configurées pour qu'il n'y ait plus rien à surveiller.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande