Apple corrige falha zero-day no CoreGraphics explorada em ataques direcionados

Escrito por
Emanuel Negromonte
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre...

Atualização de segurança crítica!

A Apple lançou atualizações de segurança para o iOS, iPadOS e macOS com o objetivo de corrigir uma vulnerabilidade zero-day, rastreada como CVE-2026-86950. A falha afeta o CoreGraphics e, segundo a fabricante, pode ter sido explorada em ataques extremamente sofisticados contra indivíduos específicos.

O problema técnico é descrito como uma falha de escrita fora dos limites (out-of-bounds write) no CoreGraphics, o componente do sistema responsável pela renderização de gráficos 2D e documentos PDF. A exploração pode ocorrer quando o sistema operacional processa um arquivo maliciosamente modificado, permitindo a execução de código arbitrário no dispositivo.

A vulnerabilidade foi descoberta e reportada à Apple pela equipe de segurança de produtos da Meta. Como o CoreGraphics lida automaticamente com a pré-visualização de imagens e documentos no sistema, especialistas apontam que arquivos maliciosos poderiam ser entregues por e-mail, páginas web ou aplicativos de mensagens, possibilitando ataques sem interação do usuário (zero-click). No entanto, nem a Apple nem a Meta confirmaram o vetor exato utilizado nestes ataques.

Sistemas afetados e disponibilidade de correção

VYLqqbSJ apple corrige zero day coregraphics cve 2026 86950 1
Apple corrige falha zero-day no CoreGraphics explorada em ataques direcionados 3

A Apple disponibilizou as correções por meio das seguintes versões de seus sistemas operacionais:

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

O comunicado de segurança da empresa indica que os indícios de exploração foram observados em versões anteriores ao iOS 27. As gerações mais recentes dos sistemas operacionais, como o iOS 27 e o macOS Golden Gate 27, não constam como afetadas pelo problema.

Até o momento dos primeiros relatos, a Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) ainda não havia incluído o CVE-2026-86950 no seu catálogo oficial de vulnerabilidades exploradas conhecidas (KEV).

Compartilhe este artigo
Emanuel Negromonte é Jornalista, Mestre em Tecnologia da Informação e atualmente cursa a segunda graduação em Engenharia de Software. Com 14 anos de experiência escrevendo sobre GNU/Linux, Software Livre e Código Aberto, dedica-se a descomplicar o universo tecnológico para entusiastas e profissionais. Seu foco é em notícias, tutoriais e análises aprofundadas, promovendo o conhecimento e a liberdade digital no Brasil.