Safari 26.6: sécuriser les Mac Sonoma et Sequoia encore en production
Apple a publié Safari 26.6 pour macOS Sonoma et macOS Sequoia le 27 juillet 2026. Pour les entreprises, l'intérêt n'est pas seulement WebKit: cette mise à jour rappelle que les Mac qui ne sont pas encore sur macOS Tahoe restent exposés par le navigateur, les contenus web, les extensions et les usages SaaS quotidiens.
1. Ce qu'Apple corrige dans Safari 26.6
La page de sécurité Apple liste Safari 26.6 comme disponible pour macOS Sonoma et macOS Sequoia. Les correctifs couvrent Safari, WebKit, WebKit Canvas et WebRTC, avec des impacts comme l'accès à des données sensibles, la divulgation de mémoire, l'usurpation d'interface, le contournement de politiques d'iframe, la lecture de fichiers hors sandbox ou des crashs provoqués par du contenu web malveillant.
Le signal opérationnel est clair: un poste Mac peut être à jour côté version majeure autorisée par l'entreprise, mais rester vulnérable si Safari n'est pas inclus dans les anneaux de patching, l'inventaire MDM ou les contrôles Jamf.
2. Pourquoi cela compte pour les parcs Mac entreprise
Safari est souvent présent même lorsque l'organisation standardise un autre navigateur pour certains usages. Il peut ouvrir des liens depuis Mail, Messages, Teams, Slack, un portail interne ou une app métier. Les vulnérabilités WebKit doivent donc être suivies comme un risque de poste de travail, pas comme un sujet uniquement lié au choix du navigateur par défaut.
Pour les équipes qui maintiennent encore des cohortes Sonoma ou Sequoia, Safari 26.6 doit être rapproché de l'inventaire réel: version macOS, version Safari, extensions autorisées, profils de filtrage web, proxy, VPN, restrictions MDM et preuves de mise à jour.
3. Qu'est-ce que cette annonce change pour une entreprise belge ou française ?
Pour une PME, le changement concret consiste à ne pas confondre "Mac supporté" et "navigateur corrigé". Il faut vérifier que les Mac Sonoma et Sequoia reçoivent bien Safari 26.6, même si la migration Tahoe est différée. Pour une ETI, une grande entreprise ou une administration, le sujet devient plus structuré: segmentation par version, anneau pilote, validation des apps web, reporting sécurité et communication support en français et en anglais.
Dans un contexte Belgique/France, cette discipline facilite aussi les échanges avec les responsables sécurité et conformité: les risques web, SaaS et intranet sont documentés, les exceptions de migration sont visibles, et les preuves de patching ne dépendent pas d'une déclaration manuelle.
4. Lecture Underside: traiter Safari comme un composant géré
Notre lecture est que Safari doit être intégré au même runbook que macOS, Jamf, MDM, filtrage web et gestion des apps métiers. Le navigateur n'est pas un détail utilisateur: il est une surface d'exposition permanente, y compris sur les Mac qui restent temporairement sur une version antérieure de macOS pour des raisons applicatives.
Pour Underside, un projet Apple entreprise Belgique ou Apple entreprise France doit relier la gouvernance Safari aux politiques MDM, aux groupes intelligents Jamf, aux restrictions, aux tests d'apps SaaS et aux preuves de conformité. C'est ce qui permet d'éviter qu'une exception macOS devienne une exception sécurité non suivie.
5. Points de contrôle recommandés
- Lister les Mac encore sur macOS Sonoma et macOS Sequoia, puis vérifier la version Safari installée.
- Créer un groupe MDM ou Jamf pour les Mac dont Safari n'a pas reçu le correctif 26.6.
- Tester les apps web critiques, SSO, proxies, filtres réseau et extensions avant généralisation.
- Ajouter Safari aux preuves de patching mensuelles, au même titre que macOS et les apps critiques.
- Documenter les exceptions: Mac bloqués sur une version, application incompatible, utilisateur à haut risque ou site sensible.
Objectif: fermer l'angle mort Safari sur les Mac Sonoma et Sequoia, sans accélérer une migration macOS avant qualification métier.
Auditer votre patching Safari et MacSource officielle: Apple, About the security content of Safari 26.6, publiée le 27 juillet 2026.