Apple corrige falha zero-day no CoreGraphics explorada em ataques direcionados

Apple corrige falha zero-day no CoreGraphics explorada em ataques direcionados

A Apple lançou atualizações de segurança para o iOS, iPadOS e macOS com o objetivo de corrigir uma vulnerabilidade zero-day, rastreada como CVE-2026-86950. A falha afeta o CoreGraphics e, segundo a fabricante, pode ter sido explorada em ataques extremamente sofisticados contra indivíduos específicos.

O problema técnico é descrito como uma falha de escrita fora dos limites (out-of-bounds write) no CoreGraphics, o componente do sistema responsável pela renderização de gráficos 2D e documentos PDF. A exploração pode ocorrer quando o sistema operacional processa um arquivo maliciosamente modificado, permitindo a execução de código arbitrário no dispositivo.

A vulnerabilidade foi descoberta e reportada à Apple pela equipe de segurança de produtos da Meta. Como o CoreGraphics lida automaticamente com a pré-visualização de imagens e documentos no sistema, especialistas apontam que arquivos maliciosos poderiam ser entregues por e-mail, páginas web ou aplicativos de mensagens, possibilitando ataques sem interação do usuário (zero-click). No entanto, nem a Apple nem a Meta confirmaram o vetor exato utilizado nestes ataques.

Sistemas afetados e disponibilidade de correção

VYLqqbSJ apple corrige zero day coregraphics cve 2026 86950 1
Apple corrige falha zero-day no CoreGraphics explorada em ataques direcionados 15

A Apple disponibilizou as correções por meio das seguintes versões de seus sistemas operacionais:

  • iOS 26.7.1
  • iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

O comunicado de segurança da empresa indica que os indícios de exploração foram observados em versões anteriores ao iOS 27. As gerações mais recentes dos sistemas operacionais, como o iOS 27 e o macOS Golden Gate 27, não constam como afetadas pelo problema.

Até o momento dos primeiros relatos, a Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) ainda não havia incluído o CVE-2026-86950 no seu catálogo oficial de vulnerabilidades exploradas conhecidas (KEV).