Site Local

Portal de notícias de tecnologia

Apple corrige falha no CoreGraphics usada em ataques direcionados; prova de conceito já é pública

iOS 26.7.1 e macOS 26.7.1 e 15.8.1, de 28/09, corrigem a CVE-2026-86950, ligada a PDFs com fontes manipuladas e explorada contra alvos específicos.

Apple corrige falha no CoreGraphics usada em ataques direcionados; prova de conceito já é pública

A Apple liberou em 28 de setembro de 2026 o iOS 26.7.1, o iPadOS 26.7.1, o macOS Tahoe 26.7.1 e o macOS Sequoia 15.8.1 para corrigir a CVE-2026-86950, falha no CoreGraphics, componente que desenha gráficos e fontes nos sistemas da empresa. Segundo a Apple, a falha pode ter sido explorada em um ataque extremamente sofisticado contra pessoas específicas. Dois dias depois, pesquisadores publicaram um arquivo que faz o sistema travar, o que aumenta a urgência para quem ainda não atualizou.

Quem precisa atualizar

Nos boletins do iOS e iPadOS 26.7.1, do macOS Tahoe 26.7.1 e do macOS Sequoia 15.8.1, a Apple descreve um erro de escrita fora dos limites da memória: processar um arquivo malicioso pode levar à execução de código. A atualização vale para iPhone 11 e posteriores e para uma lista de iPads que inclui iPad Pro de 12,9 polegadas a partir da 3ª geração, iPad Air a partir da 3ª, iPad a partir da 8ª e iPad mini a partir da 5ª. O crédito pela descoberta é da equipe Meta Product Security.

A Apple diz estar ciente de um relato de que a falha pode ter sido explorada “em versões do iOS anteriores ao iOS 27”. Ou seja, o alvo dos ataques relatados eram aparelhos que ainda não estavam na versão mais recente do sistema.

O que a análise independente mostrou

Em 30 de setembro, a empresa de pesquisa Calif publicou uma análise da correção assinada por Dion Blazakis, Josh Maine e Anna Groza. Segundo eles, um PDF com uma fonte TrueType manipulada aciona um erro de conversão numérica durante o desenho de letras; com isso, o sistema calcula mal o tamanho de uma área de memória temporária e escreve além do limite. Como a Meta recebeu o crédito, os pesquisadores compararam duas versões recentes do WhatsApp e encontraram, na 26.38.74, uma nova validação mais rígida de PDFs e fontes embutidas. O subtítulo do estudo fala em um possível caminho sem clique pelo WhatsApp, hipótese que nem a Apple nem a Meta confirmaram.

A Calif publicou scripts que geram um arquivo capaz de travar o sistema, mas ressalta que ir disso à execução de código “é outro exercício”. O Security Affairs resume: é um travamento confiável, não uma cadeia de exploração pronta. Ainda assim, como o CoreGraphics é usado em todo lugar onde fontes são desenhadas, qualquer pré-visualização automática de arquivo é uma superfície possível. A CISA incluiu a falha no seu catálogo de vulnerabilidades exploradas em 29 de setembro, com prazo até 13 de outubro para agências federais americanas.

O que fazer

  • Atualizar iPhones e iPads para iOS e iPadOS 26.7.1 e Macs para macOS Tahoe 26.7.1 ou Sequoia 15.8.1, conforme o sistema em uso.
  • Em empresas, usar a gestão de dispositivos para forçar a atualização, priorizando aparelhos de executivos, jornalistas e outras pessoas com perfil de alvo.
  • Manter o WhatsApp atualizado, já que a versão 26.38.74 trouxe a validação adicional de PDFs identificada pela Calif.

O que ainda não se sabe

A Apple não informou quem foi atacado, por quem nem por qual aplicativo o arquivo chegou. A ligação com o WhatsApp é uma inferência da Calif a partir das mudanças no código do aplicativo. Os boletins consultados não dizem se aparelhos já no iOS 27 precisaram de correção separada.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.