Cinq ans de défense mémoire M5 tombent en cinq jours

Trois chercheurs Calif.io bypassent Memory Integrity Enforcement M5 en cinq jours grâce à Mythos. Premier exploit kernel public sur silicon Apple M5. Patch dans macOS Tahoe 26.5.

Le fait

Le 14 mai 2026, la boîte sécu Calif.io raconte comment elle a fait. Trois chercheurs (Bruce Dang, Dion Blazakis, Josh Maine) ont trouvé deux bugs dans le noyau de macOS, sur un Mac M5 flambant neuf. Ils ont enchaîné les deux. Résultat : un utilisateur normal, sans aucun privilège spécial, obtient les pleins pouvoirs sur la machine (root). Lecture de toute la mémoire, accès au Keychain, désactivation des protections. Tout.

Ce qui rend le truc historique, c’est ce qui est tombé au passage. La puce M5 embarque pour la première fois MIE (Memory Integrity Enforcement), une protection gravée directement dans le silicium. En clair : Apple a mis une étiquette sur chaque morceau de mémoire utilisé par le noyau, et le hardware refuse les manipulations frauduleuses. Cinq ans de travail. Présenté l’an dernier comme la nouvelle frontière de la sécurité Mac. Calif l’a contournée en cinq jours.

L’élément qui change la donne : Mythos. C’est le modèle frontier d’Anthropic, en accès restreint, dédié à la recherche en vulnérabilités. Les chercheurs précisent que Mythos n’a pas trouvé l’exploit tout seul. Bypasser MIE demande une expertise humaine pointue. Mais Mythos a repéré les bugs très vite, là où des humains seuls auraient passé des semaines à fouiller. Le travail qui prenait des mois prend désormais quelques jours.

Calif a remis les détails à Apple à Cupertino, en main propre. Apple a publié les correctifs dans macOS Tahoe 26.5 le 11 mai 2026. Les release notes créditent nommément « Calif.io in collaboration with Claude and Anthropic Research ». Le rapport technique complet (55 pages) reste sous embargo le temps que les patchs se déploient partout. Apple n’a pas commenté publiquement la chaîne d’exploit.

Pourquoi ça compte pour toi

Si tu as un Mac M5, ton hardware était vendu comme la frontière haute de la sécurité Apple. Cinq jours après la sortie de l’exploit, la frontière s’est déplacée. La protection matérielle ne suffit plus, un humain bien équipé peut la faire tomber en une semaine.

Bonne nouvelle : ce n’est pas une attaque à distance. Pour exploiter les bugs sur ton Mac, l’attaquant a besoin d’un pied dans la porte. Un binaire piégé que tu as lancé toi-même (Homebrew compromis, app récupérée hors App Store, fichier ouvert depuis un drive partagé douteux). À partir de là, par contre, il devient root et fait ce qu’il veut.

Le contexte plus large : Mythos enchaîne les coups d’éclat. Le 11 mai, le mainteneur de curl, Daniel Stenberg, confirmait qu’une faille de son code avait été trouvée par Mythos (Stenberg reste très critique sur le hype, mais reconnaît le résultat). Trois jours plus tard, Calif.io fait tomber MIE. La fenêtre entre « bug découvert » et « exploit fonctionnel » se referme. Apple, Google et Microsoft ont tous reconnu publiquement que les modèles IA dernière génération changent leur modèle de menace. On le voit maintenant en pratique.

Ce que tu fais maintenant

1. Mets à jour macOS Tahoe 26.5 maintenant, sur tous tes Macs (M5, M4, M3, M2, M1, Intel). La mise à jour couvre des bugs au-delà du seul M5. Préférences Système, Général, Mise à jour de logiciels. Si tu es resté sur macOS Sequoia 15.7.7 ou macOS Sonoma 14.8.7, ils ont reçu les correctifs cousins le même jour.

2. Active Lockdown Mode si tu es exposé professionnellement (journaliste, militant, cadre dirigeant, chercheur). Lockdown Mode coupe drastiquement la surface d’attaque sur la mémoire du noyau, exactement le type de bugs que Calif a utilisé. Préférences Système, Confidentialité et sécurité, Lockdown Mode. Attention, frictions à prévoir.

À lire : Lockdown Mode, pourquoi l’activer

3. Évite les binaires venus de nulle part. Pas d’app hors App Store sans audit, pas d’exécutable récupéré au hasard. Vérifie les signatures (GPG, SHA256) sur les outils sensibles, Homebrew compris. Active Gatekeeper strict dans Préférences Système, Confidentialité et sécurité, n’autoriser que l’App Store.

4. À suivre : les 55 pages techniques de Calif sortent une fois les patchs déployés partout. Le jour où le rapport est public, attends-toi à une vague de copies sur GitHub et à un scan complet du parc Mac par les équipes sécu. D’ici là, tu n’as rien à faire de plus que rester à jour.

Sources

Voir aussi