La mise à jour sécurité Android de juin 2026 corrige 124 vulnérabilités dont 18 critiques. Une faille déjà exploitée force Google, Samsung et Xiaomi à réagir rapidement.
Le 1er juin 2026, Google a publié son bulletin mensuel sur la mise à jour sécurité Android. Parmi les correctifs figure CVE-2025-48595, une faille notée 8,4 sur 10. Il faut dire que des attaques ciblées ont exploité activement cette vulnérabilité avant même que le déploiement complet du correctif.
En bref :
- La faille critique de juin 2026 : Identifiée sous la référence CVE-2025-48595, cette faille de type zero-click permet une élévation locale de privilèges sans aucune interaction de l’utilisateur.
- La réponse de la CISA : Intégrée d’urgence au catalogue KEV, elle a contraint les administrations à appliquer les correctifs sous un délai réglementaire de 3 jours.
- Juillet 2026 : La nouvelle mise à jour mensuelle déploie des correctifs critiques sur Android 17 pour résoudre des problèmes d’applications instables et de boucles de redémarrage
Mise à jour sécurité Android et cycle mensuel des correctifs
Depuis 2015, Google publie chaque premier lundi du mois un bulletin de sécurité Android. Ce document technique liste les vulnérabilités découvertes et leurs correctifs respectifs. Ce rythme répond à une exigence du Project Zero, l’équipe de chercheurs en sécurité de Google.
Il s’agit de divulguer des failles sous un délai standard de 90 jours. La mise à jour sécurité Android de juin 2026, publiée le 1er juin 2026, comporte 124 corrections. Ce volume est jugé important par les observateurs du secteur.
Le système repose sur deux niveaux de correctifs distincts, identifiés par des chaînes de date : 2026-06-01 et 2026-06-05. Le second niveau englobe l’intégralité des corrections du premier. Des patchs spécifiques aux sous-composants du noyau et aux pilotes propriétaires de certains fabricants s’y ajoutent.
Cette architecture permet aux partenaires Android de corriger rapidement un sous-ensemble de failles communes à tous les appareils. Des correctifs plus spécifiques liés au matériel peuvent ensuite s’appliquer. Pour l’utilisateur final, ce mécanisme se traduit par une notification de mise à jour du système. Pour savoir comment les effectuer de votre côté, je vous invite à regarder la vidéo suivante.
Le déploiement d’Android 17 et les correctifs critiques
Le paysage de la sécurité mobile a continué d’évoluer de manière significative au cours des dernières semaines avec le déploiement mondial de la mise à jour de juillet 2026.
Pour la gamme des terminaux Google Pixel, cette mise à jour représente le premier correctif mensuel depuis le lancement récent d’Android 17. Au-delà de la résolution de nouvelles failles de sécurité, ce correctif corrige deux dysfonctionnements techniques.
Le premier concerne une faille de boucle de redémarrage (boot-loop) qui bloquait certains téléphones dans un cycle de redémarrage infini, les rendant totalement inopérants. Le second résout un problème d’instabilité système qui provoquait la fermeture inopinée ou le refus de lancement de diverses applications courantes.
Du côté des partenaires de l’écosystème, Samsung a entamé le 14 juillet 2026 la distribution mondiale de son correctif de sécurité de juillet pour sa gamme phare Galaxy S25. Ce paquet de maintenance corrige un total de 57 vulnérabilités, combinant 41 correctifs de sécurité fournis par Google et 16 corrections spécifiques aux composants et processeurs Exynos de Samsung.
Analyse comparative des coûts et des risques liés aux retards de mise à jour
L’implémentation des correctifs mensuels est gratuite, mais l’absence de mise à jour expose les terminaux d’entreprise et les utilisateurs à des pertes financières graves liées au vol de données d’identification ou à l’intégration de logiciels espions.
Impact SecOps : Risques & Coûts des retards de mise à jour
| Profil d’utilisateur | Niveau de risque | Délai d’action recommandé | Coût estimé après compromission |
|---|---|---|---|
| 🛡️ Appareil patché (Juillet 2026) |
Pratiquement nul | Aucun, protection assurée | 0 € (Installation gratuite) |
| 👤 Particulier non patché | Élevé | Immédiat | Variable (Vol de données bancaires, usurpation) |
| 🏢 Entreprise / Flotte non patchée | Critique | Moins de 3 jours (Conformité KEV) |
Frais de remédiation, sanctions réglementaires RGPD |
| ⚠️ Appareil hors support (> 3 ans) |
Permanent | Remplacement du terminal | Coût de renouvellement du matériel de flotte |
La faille zero-day face à la mise à jour sécurité Android
En 2021, la directive américaine BOD 22-01 a créé le catalogue KEV (Known Exploited Vulnerabilities). C’est un registre officiel des failles dont l’exploitation réelle est confirmée par la CISA, l’agence américaine de cybersécurité. Le 2 juin 2026, soit un jour après la publication de la mise à jour sécurité Android, CVE-2025-48595 a été ajoutée à ce catalogue.
L’inscription impose aux agences fédérales américaines un délai de trois jours pour appliquer le correctif. En comparaison, ces institutions ont généralement habituellement droit à plusieurs semaines pour les failles non exploitées. Selon le bulletin officiel de Google, cette vulnérabilité ne nécessite aucune interaction de l’utilisateur pour être exploitée. Elle se classe ainsi parmi les scénarios d’attaque les plus dangereux recensés par les chercheurs en sécurité.
La faille permettrait à un attaquant distant de prendre le contrôle partiel d’un appareil sans action préalable de la victime. Cette caractéristique technique, appelée exploitation zero-click, rapproche CVE-2025-48595 de précédents notables comme les failles exploitées par le logiciel espion Pegasus documentées par Citizen Lab depuis 2016.
Foire aux Questions
Rendez-vous dans Paramètres, puis Sécurité et confidentialité, et consultez la section Mise à jour de sécurité. La date affichée doit correspondre au 1er juin 2026 ou être postérieure pour bénéficier des derniers correctifs.
Les appareils Pixel sont mis à jour directement par Google dès la publication du bulletin. Les autres fabricants doivent adapter les correctifs AOSP à leurs propres surcouches, ce qui ajoute un délai supplémentaire.
Un appareil sans correctif demeure exposé aux failles publiées, y compris CVE-2025-48595. Google recommande généralement de remplacer les appareils n’ayant reçu aucune mise à jour sécurité Android depuis plus de trois ans.
Le catalogue KEV impose des obligations légales aux agences fédérales américaines uniquement. Son inscription demeure néanmoins un signal fiable pour tous les utilisateurs indiquant qu’une faille est activement exploitée.
Non, la mise à jour sécurité Android s’installe par-dessus le système existant sans perte de données. L’appareil redémarre simplement une fois l’installation terminée.
