Apple corrige falha no CoreGraphics usada em ataques direcionados; prova de conceito já é pública
iOS 26.7.1 e macOS 26.7.1 e 15.8.1, de 28/09, corrigem a CVE-2026-86950, ligada a PDFs com fontes manipuladas e explorada contra alvos específicos.
A Apple liberou em 28 de setembro de 2026 o iOS 26.7.1, o iPadOS 26.7.1, o macOS Tahoe 26.7.1 e o macOS Sequoia 15.8.1 para corrigir a CVE-2026-86950, falha no CoreGraphics, componente que desenha gráficos e fontes nos sistemas da empresa. Segundo a Apple, a falha pode ter sido explorada em um ataque extremamente sofisticado contra pessoas específicas. Dois dias depois, pesquisadores publicaram um arquivo que faz o sistema travar, o que aumenta a urgência para quem ainda não atualizou.
Quem precisa atualizar
Nos boletins do iOS e iPadOS 26.7.1, do macOS Tahoe 26.7.1 e do macOS Sequoia 15.8.1, a Apple descreve um erro de escrita fora dos limites da memória: processar um arquivo malicioso pode levar à execução de código. A atualização vale para iPhone 11 e posteriores e para uma lista de iPads que inclui iPad Pro de 12,9 polegadas a partir da 3ª geração, iPad Air a partir da 3ª, iPad a partir da 8ª e iPad mini a partir da 5ª. O crédito pela descoberta é da equipe Meta Product Security.
A Apple diz estar ciente de um relato de que a falha pode ter sido explorada “em versões do iOS anteriores ao iOS 27”. Ou seja, o alvo dos ataques relatados eram aparelhos que ainda não estavam na versão mais recente do sistema.
O que a análise independente mostrou
Em 30 de setembro, a empresa de pesquisa Calif publicou uma análise da correção assinada por Dion Blazakis, Josh Maine e Anna Groza. Segundo eles, um PDF com uma fonte TrueType manipulada aciona um erro de conversão numérica durante o desenho de letras; com isso, o sistema calcula mal o tamanho de uma área de memória temporária e escreve além do limite. Como a Meta recebeu o crédito, os pesquisadores compararam duas versões recentes do WhatsApp e encontraram, na 26.38.74, uma nova validação mais rígida de PDFs e fontes embutidas. O subtítulo do estudo fala em um possível caminho sem clique pelo WhatsApp, hipótese que nem a Apple nem a Meta confirmaram.
A Calif publicou scripts que geram um arquivo capaz de travar o sistema, mas ressalta que ir disso à execução de código “é outro exercício”. O Security Affairs resume: é um travamento confiável, não uma cadeia de exploração pronta. Ainda assim, como o CoreGraphics é usado em todo lugar onde fontes são desenhadas, qualquer pré-visualização automática de arquivo é uma superfície possível. A CISA incluiu a falha no seu catálogo de vulnerabilidades exploradas em 29 de setembro, com prazo até 13 de outubro para agências federais americanas.
O que fazer
- Atualizar iPhones e iPads para iOS e iPadOS 26.7.1 e Macs para macOS Tahoe 26.7.1 ou Sequoia 15.8.1, conforme o sistema em uso.
- Em empresas, usar a gestão de dispositivos para forçar a atualização, priorizando aparelhos de executivos, jornalistas e outras pessoas com perfil de alvo.
- Manter o WhatsApp atualizado, já que a versão 26.38.74 trouxe a validação adicional de PDFs identificada pela Calif.
O que ainda não se sabe
A Apple não informou quem foi atacado, por quem nem por qual aplicativo o arquivo chegou. A ligação com o WhatsApp é uma inferência da Calif a partir das mudanças no código do aplicativo. Os boletins consultados não dizem se aparelhos já no iOS 27 precisaram de correção separada.
Fontes
- Apple — About the security content of iOS 26.7.1 and iPadOS 26.7.1 (28/09/2026)
- Apple — About the security content of macOS Tahoe 26.7.1 (28/09/2026)
- Apple — About the security content of macOS Sequoia 15.8.1 (28/09/2026)
- Calif (Dion Blazakis, Josh Maine e Anna Groza) — CVE-2026-86950: The Great Glyph Grift (30/09/2026)
- Security Affairs (Pierluigi Paganini) — Public PoC Released for Apple CoreGraphics Zero-Day CVE-2026-86950 (01/10/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entrada CVE-2026-86950) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


