Mise à jour de sécurité Android juin 2026 : une faille critique corrigée

La mise à jour sécurité Android de juin 2026 corrige 124 vulnérabilités dont 18 critiques. Une faille déjà exploitée force Google, Samsung et Xiaomi à réagir rapidement.

Le 1er juin 2026, Google a publié son bulletin mensuel sur la mise à jour sécurité Android. Parmi les correctifs figure CVE-2025-48595, une faille notée 8,4 sur 10. Il faut dire que des attaques ciblées ont exploité activement cette vulnérabilité avant même que le déploiement complet du correctif.

En bref :

  • La faille critique de juin 2026 : Identifiée sous la référence CVE-2025-48595, cette faille de type zero-click permet une élévation locale de privilèges sans aucune interaction de l’utilisateur.
  • La réponse de la CISA : Intégrée d’urgence au catalogue KEV, elle a contraint les administrations à appliquer les correctifs sous un délai réglementaire de 3 jours.
  • Juillet 2026 : La nouvelle mise à jour mensuelle déploie des correctifs critiques sur Android 17 pour résoudre des problèmes d’applications instables et de boucles de redémarrage

Mise à jour sécurité Android et cycle mensuel des correctifs

Depuis 2015, Google publie chaque premier lundi du mois un bulletin de sécurité Android. Ce document technique liste les vulnérabilités découvertes et leurs correctifs respectifs. Ce rythme répond à une exigence du Project Zero, l’équipe de chercheurs en sécurité de Google.

Il s’agit de divulguer des failles sous un délai standard de 90 jours. La mise à jour sécurité Android de juin 2026, publiée le 1er juin 2026, comporte 124 corrections. Ce volume est jugé important par les observateurs du secteur.

Le système repose sur deux niveaux de correctifs distincts, identifiés par des chaînes de date : 2026-06-01 et 2026-06-05. Le second niveau englobe l’intégralité des corrections du premier. Des patchs spécifiques aux sous-composants du noyau et aux pilotes propriétaires de certains fabricants s’y ajoutent.

Cette architecture permet aux partenaires Android de corriger rapidement un sous-ensemble de failles communes à tous les appareils. Des correctifs plus spécifiques liés au matériel peuvent ensuite s’appliquer. Pour l’utilisateur final, ce mécanisme se traduit par une notification de mise à jour du système. Pour savoir comment les effectuer de votre côté, je vous invite à regarder la vidéo suivante.

Le déploiement d’Android 17 et les correctifs critiques

Le paysage de la sécurité mobile a continué d’évoluer de manière significative au cours des dernières semaines avec le déploiement mondial de la mise à jour de juillet 2026.

Pour la gamme des terminaux Google Pixel, cette mise à jour représente le premier correctif mensuel depuis le lancement récent d’Android 17. Au-delà de la résolution de nouvelles failles de sécurité, ce correctif corrige deux dysfonctionnements techniques.

Le premier concerne une faille de boucle de redémarrage (boot-loop) qui bloquait certains téléphones dans un cycle de redémarrage infini, les rendant totalement inopérants. Le second résout un problème d’instabilité système qui provoquait la fermeture inopinée ou le refus de lancement de diverses applications courantes.

Du côté des partenaires de l’écosystème, Samsung a entamé le 14 juillet 2026 la distribution mondiale de son correctif de sécurité de juillet pour sa gamme phare Galaxy S25. Ce paquet de maintenance corrige un total de 57 vulnérabilités, combinant 41 correctifs de sécurité fournis par Google et 16 corrections spécifiques aux composants et processeurs Exynos de Samsung.

Analyse comparative des coûts et des risques liés aux retards de mise à jour

L’implémentation des correctifs mensuels est gratuite, mais l’absence de mise à jour expose les terminaux d’entreprise et les utilisateurs à des pertes financières graves liées au vol de données d’identification ou à l’intégration de logiciels espions.

Impact SecOps : Risques & Coûts des retards de mise à jour

Profil d’utilisateur Niveau de risque Délai d’action recommandé Coût estimé après compromission
🛡️ Appareil patché
(Juillet 2026)
Pratiquement nul Aucun, protection assurée 0 €
(Installation gratuite)
👤 Particulier non patché Élevé Immédiat Variable
(Vol de données bancaires, usurpation)
🏢 Entreprise / Flotte non patchée Critique Moins de 3 jours
(Conformité KEV)
Frais de remédiation, sanctions réglementaires RGPD
⚠️ Appareil hors support
(> 3 ans)
Permanent Remplacement du terminal Coût de renouvellement du matériel de flotte

La faille zero-day face à la mise à jour sécurité Android

En 2021, la directive américaine BOD 22-01 a créé le catalogue KEV (Known Exploited Vulnerabilities). C’est un registre officiel des failles dont l’exploitation réelle est confirmée par la CISA, l’agence américaine de cybersécurité. Le 2 juin 2026, soit un jour après la publication de la mise à jour sécurité Android, CVE-2025-48595 a été ajoutée à ce catalogue.

L’inscription impose aux agences fédérales américaines un délai de trois jours pour appliquer le correctif. En comparaison, ces institutions ont généralement habituellement droit à plusieurs semaines pour les failles non exploitées. Selon le bulletin officiel de Google, cette vulnérabilité ne nécessite aucune interaction de l’utilisateur pour être exploitée. Elle se classe ainsi parmi les scénarios d’attaque les plus dangereux recensés par les chercheurs en sécurité.

La faille permettrait à un attaquant distant de prendre le contrôle partiel d’un appareil sans action préalable de la victime. Cette caractéristique technique, appelée exploitation zero-click, rapproche CVE-2025-48595 de précédents notables comme les failles exploitées par le logiciel espion Pegasus documentées par Citizen Lab depuis 2016.

Foire aux Questions

Comment vérifier le niveau de correctif sur mon appareil Android ?

Rendez-vous dans Paramètres, puis Sécurité et confidentialité, et consultez la section Mise à jour de sécurité. La date affichée doit correspondre au 1er juin 2026 ou être postérieure pour bénéficier des derniers correctifs.

Pourquoi certains appareils reçoivent-ils la mise à jour avant d’autres ?

Les appareils Pixel sont mis à jour directement par Google dès la publication du bulletin. Les autres fabricants doivent adapter les correctifs AOSP à leurs propres surcouches, ce qui ajoute un délai supplémentaire.

Que se passe-t-il si mon appareil ne reçoit plus de mises à jour de sécurité ?

Un appareil sans correctif demeure exposé aux failles publiées, y compris CVE-2025-48595. Google recommande généralement de remplacer les appareils n’ayant reçu aucune mise à jour sécurité Android depuis plus de trois ans.

Le catalogue KEV de la CISA concerne-t-il uniquement les agences gouvernementales ?

Le catalogue KEV impose des obligations légales aux agences fédérales américaines uniquement. Son inscription demeure néanmoins un signal fiable pour tous les utilisateurs indiquant qu’une faille est activement exploitée.

La mise à jour sécurité Android de juin 2026 nécessite-t-elle une réinstallation complète du système ?

Non, la mise à jour sécurité Android s’installe par-dessus le système existant sans perte de données. L’appareil redémarre simplement une fois l’installation terminée.

ARTICLES SIMILAIRES

Les États-Unis autorisent une diffusion restreinte du modèle d’IA Mythos 5 d’Anthropic

La décision des États-Unis d’autoriser une diffusion restreinte du modèle d’IA Mythos 5 reconfigure les

29 juin 2026

Montée des tensions politiques autour de l’utilisation des logiciels Palantir

Les logiciels de surveillance Palantir provoquent un véritable débat politique. Leurs utilisations préoccupent par leur

24 juin 2026

Google va verser 135 millions de dollars aux utilisateurs Android

Google fait face à un règlement significatif qui impulse une nouvelle dynamique en matière de

29 mai 2026

OpenAI conclut un partenariat stratégique avec AWS

OpenAI a récemment établi un partenariat stratégique avec AWS, et ce seulement trois jours après

30 avril 2026

La police londonienne enquête sur des centaines d’agents après des alertes de l’IA

La police métropolitaine de Londres fait face à une enquête sans précédent suite aux alertes

24 avril 2026

Le top 7 des meilleures newsletters cybersécurité pour s’abonner

Le top 7 des meilleures newsletters cybersécurité pour s’abonner

Rester informé dans le domaine de la cybersécurité devient un vrai défi tant que l’actualité évolue vite et

6 avril 2026