Publié le 17 janvier 2026 20:54:00. Une faille de sécurité critique affectant le décodeur audio Dolby sur les appareils Android a été corrigée par Google avec la mise à jour de janvier. Cette vulnérabilité permettait potentiellement à des attaquants de prendre le contrôle d’un smartphone simplement en envoyant un fichier audio malveillant, sans aucune interaction de l’utilisateur.
- Une vulnérabilité critique dans le décodeur Dolby Audio d’Android permettait des attaques sans interaction de l’utilisateur.
- Google a corrigé la faille avec la mise à jour de sécurité de janvier 2026.
- L’attaque, dite « zéro clic », exploitait une vulnérabilité dans le décodeur Dolby Digital Plus (DD+).
La faille de sécurité, identifiée sous le numéro CVE-2025-54957, concernait le décodeur unifié Dolby (UDC) dans les versions 4.5 à 4.13. Ce composant est largement utilisé, non seulement sur Android, mais également sur Windows, macOS et iOS. Des chercheurs de Google ont réussi à provoquer des plantages sur des appareils tels que le Pixel 9 et le Samsung Galaxy S24.
Le danger résidait dans la capacité des attaquants à créer un fichier audio spécialement conçu qui, une fois traité par le décodeur, provoquait un débordement d’entier, entraînant une écriture hors limites dans la mémoire de l’appareil. Android traitant souvent automatiquement les fichiers audio entrants, comme les messages vocaux, en arrière-plan, une attaque pouvait réussir sans que l’utilisateur n’ait à ouvrir ou interagir avec le fichier. Les experts en sécurité qualifient ce type d’attaque de « zéro clic », car elle ne nécessite aucune action de la part de la victime.
Initialement jugée « modérée » par Dolby, la vulnérabilité a été qualifiée de critique par Google et les autorités de cybersécurité. En Belgique, les autorités ont même conseillé de désactiver temporairement le service de renseignement du RCS pour minimiser les risques.
Google a réagi rapidement et a déployé un correctif avec la mise à jour de sécurité de janvier 2026. Une première correction avait été diffusée pour les appareils Pixel en décembre. Tous les smartphones Android compatibles devraient désormais recevoir cette mise à jour. Il est impératif que les utilisateurs l’installent dès qu’elle est disponible.
Les experts insistent sur le fait que les fichiers multimédias restent une porte d’entrée privilégiée pour les attaques. Des vulnérabilités similaires, comme celle connue sous le nom de « The Trac », ont déjà été exploitées dans le passé. La complexité des formats multimédias et le traitement automatique en arrière-plan augmentent la surface d’attaque.
Pour l’avenir, les fabricants doivent renforcer l’isolation des composants de traitement multimédia et améliorer les contrôles de mémoire. Il est également crucial que les utilisateurs installent rapidement les mises à jour de sécurité et restent vigilants face aux expéditeurs inconnus.
PS : Vous souhaitez renforcer la sécurité de votre appareil Android ? Notre guide gratuit résume les cinq mesures les plus importantes pour limiter le traitement automatique des médias, configurer les mises à jour et utiliser Messenger en toute sécurité. Il inclut des conseils simples pour le RCS et les téléchargements automatiques, ainsi qu’une liste de contrôle pratique. Téléchargez gratuitement notre guide de protection Android
- Composant concerné : Décodeur unifié Dolby (UDC)
- Vecteur d’attaque : Fichier audio DD+ manipulé
- Action utilisateur requise : Aucune (zéro clic)
- Statut: Corrigé par la mise à jour de janvier 2026
