Une faille d'Android 16 baptisée « Tiny UDP Cannon » permet à une application malveillante de faire sortir un paquet hors du tunnel VPN et de révéler votre adresse IP réelle. Dévoilée le 30 avril 2026 par un chercheur connu sous le pseudonyme lowlevel, elle fonctionne malgré le réglage « Bloquer les connexions sans VPN ». Google a, pour l'instant, écarté tout correctif.
Comment une app fait sortir un paquet hors du tunnel
Le bug exploite registerQuicConnectionClosePayload, une méthode interne chargée de fermer proprement certaines connexions QUIC, un protocole fondé sur UDP et notamment utilisé par HTTP/3. Une app lui confie un petit paquet de données et le socket chargé de l'envoyer. Lorsque ce socket est fermé, Android envoie le paquet à la place de l'app.
Android ne vérifie ni que les données correspondent réellement à une fermeture QUIC, ni que l'app à l'origine de la demande est soumise au verrouillage VPN. Le paquet part depuis system_server, un processus système capable d'accéder directement au réseau physique.
Deux permissions suffisent, INTERNET et ACCESS_NETWORK_STATE, toutes deux accordées automatiquement. Aucun écran de confirmation ne s'affiche comme pour la caméra ou la localisation : elles ne peuvent donc pas être refusées individuellement depuis l'écran classique des autorisations.
La démonstration publique a été réalisée sur un Pixel 8 sous Android 16, avec Proton VPN et le verrouillage système activés. Le fournisseur n'est toutefois pas en cause : le paquet contourne le tunnel au niveau d'Android. Mullvad a relayé l'alerte le 12 mai 2026.
Qui doit vraiment s'en préoccuper ?
Pour la plupart des usages, le risque reste limité : il faut qu'une app installée sur votre téléphone soit malveillante ou compromise et qu'elle exploite volontairement le mécanisme.
Sur le Wi-Fi d'un hôtel ou d'un aéroport, le chiffrement du tunnel reste actif, comme le détaille notre guide du VPN en voyage. Ce n'est pas votre trafic qui devient lisible : c'est un canal étroit qui s'ouvre à côté.
Le problème devient plus sérieux pour les journalistes, les militants et les professionnels qui manipulent des informations sensibles, ou si vous voulez empêcher une app de connaître votre pays de connexion. Dans ces situations, « Bloquer les connexions sans VPN » ne tient pas entièrement la promesse de son intitulé.
Le paquet part vers le serveur choisi par l'app, qui y lit votre IP publique et peut en déduire une localisation approximative. Les sites consultés normalement à travers le VPN continuent, eux, de voir l'adresse IP du serveur VPN.
Changer de VPN ne corrigera pas cette faille
La fuite ne dépend ni du protocole ni du fournisseur. Que votre app utilise WireGuard ou OpenVPN, le paquet sort par le même chemin système. Aucun éditeur ne peut le bloquer depuis son application.
Vos critères de choix ne changent donc pas : qualité et périmètre des audits no-log, juridiction du siège et efficacité du kill switch restent déterminants.
Que faire concrètement ?
- Vérifiez votre version du système dans Paramètres, puis À propos du téléphone. La faille a été documentée sur Android 16, mais toutes les versions et tous les appareils n'ont pas été testés publiquement.
- Limitez le nombre d'apps installées, supprimez celles que vous n'utilisez plus et évitez les fichiers APK provenant de sources inconnues. Le Play Store réduit le risque sans l'annuler : Google indique que Play Protect bloque les applications malveillantes déjà connues.
- Pour un utilisateur averti, la commande
adb shell device_config put tethering close_quic_connection -1, suivie deadb reboot, désactive la fermeture propre des connexions QUIC. Le réglage survit au redémarrage, mais disparaît après une réinitialisation d'usine et peut être effacé par une mise à jour système. - Si vous possédez un Pixel compatible et avez des exigences élevées en matière de confidentialité, GrapheneOS a désactivé la fonction en cause à partir de sa version 2026050400. Cette solution suppose toutefois de remplacer le système du téléphone et ne convient pas à tous les profils.
La faille documentée concerne Android 16, mais elle ne rend pas votre VPN inutile : celui-ci chiffre toujours votre trafic et masque votre adresse IP auprès des sites que vous consultez. Ce bug montre surtout que le réglage « Bloquer les connexions sans VPN » n'est pas totalement étanche face à une app conçue pour le contourner. Au 31 juillet 2026, Google maintient son refus de corriger le problème et aucune annonce publique équivalente d'un constructeur n'a été identifiée.