Illustration sombre d'un smartphone avec un cadenas fissuré, thème cybersécurité

Canva corrige une faille critique sur Android : mets à jour ton app

Canva corrige une faille critique sur Android : un attaquant pouvait détourner ta session. Mets à jour ton app de suite et active la double authentification.

Tu utilises Canva sur ton téléphone Android ? Alors cette nouvelle te concerne directement. L'éditeur vient de corriger une faille critique dans son application mobile, notée 9,6 sur 10. Un attaquant pouvait détourner ta session et agir à ta place, sans même que tu t'en rendes compte. Voilà ce qui se passe, pourquoi c'est sérieux, et ce que tu dois faire maintenant.

Ce qui se passe

Canva a publié un bulletin de sécurité le 4 septembre 2026 pour sa version Android, avant la 2.376.0. La faille, référencée CVE-2026-85085, touche un composant technique appelé WebView. Pour faire simple : c'est la petite fenêtre intégrée qui affiche des pages web à l'intérieur de l'application, sans ouvrir ton navigateur.

Le problème, c'est que cette fenêtre pouvait charger une page contrôlée par un attaquant, avec des privilèges élevés. Une fois cette page ouverte, le pirate pouvait communiquer avec Canva en utilisant ta session, c'est-à-dire ton compte connecté. Une deuxième faille, CVE-2026-85094, notée 8,8, permettait aussi d'accéder à ta session via la même fenêtre.

Fiche de la faille CVE-2026-85085 sur la base NVD, notée 9,6 sur 10 en criticité.

Capture : fiche CVE-2026-85085 sur la base NVD, consultée le 4 septembre 2026.

Pourquoi c'est grave

Canva, c'est plus de 220 millions d'utilisateurs actifs chaque mois. L'application Android est l'une des plus téléchargées pour le design. Une faille qui permet de prendre le contrôle de ta session signifie qu'un attaquant pourrait lire tes créations, les modifier, les supprimer, ou même accéder aux données que tu as partagées dans tes projets.

Le score de 9,6 est élevé parce que l'attaque est possible à distance, sans authentification, et qu'elle ne demande qu'une interaction de ta part : ouvrir une page piégée. Le plus inquiétant, c'est que tu ne verrais rien d'anormal. La session est détournée en silence, et l'attaquant peut agir comme s'il était toi.

Ce qu'il faut faire

La bonne nouvelle, c'est que le correctif est déjà disponible. Canva a publié la version 2.376.0 le 3 septembre 2026, et la faille a été rendue publique le lendemain. La première chose à faire, c'est de mettre à jour l'application depuis le Play Store. Vérifie que tu as bien la version 2.376.0 ou une version plus récente.

Ensuite, si tu as utilisé Canva sur un téléphone qui n'a pas été mis à jour depuis un moment, pense à te déconnecter puis à te reconnecter une fois la mise à jour faite. Ça force le renouvellement de ta session et ça limite les risques si elle a déjà été compromise. Enfin, active la double authentification sur ton compte Canva si ce n'est pas déjà fait : ça reste la meilleure protection contre ce genre de détournement.

Ce qu'on attend ensuite

Canva n'a pas signalé d'exploitation active de cette faille dans la nature, ce qui est rassurant. Mais le délai entre la découverte (5 août), le correctif (3 septembre) et la divulgation (4 septembre) montre que l'éditeur a pris le sujet au sérieux. La leçon, c'est qu'une application aussi populaire que Canva est une cible de choix. Mets à jour, active la double authentification, et tu seras tranquille.

Sources

Le bulletin officiel de sécurité de Canva, qui détaille les deux failles et le correctif.

La fiche CVE-2026-85085 sur la base NVD, avec le score CVSS et les versions concernées.



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet