Apple corrige CVE-2026-86950 no CoreGraphics
Apple corrigiu a CVE-2026-86950 em iOS, iPadOS e macOS. A falha no CoreGraphics pode ter sido usada em ataques sofisticados.
A Apple publicou atualizações para iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 e macOS Tahoe 26.7.1 para corrigir a CVE-2026-86950, uma vulnerabilidade de gravação fora dos limites no CoreGraphics. A empresa disse ter conhecimento de um relato de que o problema pode ter sido explorado em um ataque extremamente sofisticado contra pessoas específicas em versões anteriores ao iOS 27.
A Apple liberou correções para iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 e macOS Tahoe 26.7.1 para corrigir a CVE-2026-86950, uma falha de gravação fora dos limites no CoreGraphics. A empresa afirmou ter conhecimento de um relatório segundo o qual o problema pode ter sido explorado em um ataque extremamente sofisticado contra pessoas específicas em versões anteriores ao iOS 27.
O que a Apple corrigiu?
A Apple informou que a vulnerabilidade foi resolvida com uma melhoria nas verificações de limite. O registro CVE descreve que um arquivo adulterado de forma maliciosa pode levar à execução de código arbitrário quando o sistema processa esse conteúdo.
A referência técnica aponta para o CoreGraphics, o framework usado por iOS e macOS para renderizar e manipular gráficos bidimensionais. O SecurityWeek informou que a Apple atribuiu o relato inicial à equipe de segurança de produtos da Meta. O Help Net Security também disse que a Meta Product Security reportou a falha e que a Apple não divulgou detalhes adicionais sobre os ataques nem sobre as pessoas afetadas.
A quais dispositivos isso se aplica?
As atualizações de iOS e iPadOS alcançam o iPhone 11 e posteriores, o iPad Pro de 12,9 polegadas da terceira geração e posteriores, o iPad Pro de 11 polegadas da primeira geração e posteriores, o iPad Air da terceira geração e posteriores, o iPad da oitava geração e posteriores, e o iPad mini da quinta geração e posteriores, segundo o The Register.
O Canadian Centre for Cyber Security informou ainda que a CISA teria incluído a CVE-2026-86950 no catálogo Known Exploited Vulnerabilities em 29 de setembro de 2026. Trata-se de uma confirmação oficial de um CERT governamental estrangeiro, embora isso não substitua a verificação direta do registro da CISA.
O Dark Reading também relatou essa inclusão no catálogo KEV e situou o componente afetado dentro do framework usado por iOS e macOS para gráficos 2D. Em paralelo, a Apple disse ter conhecimento de um relato que ligava a falha a um ataque extremamente sofisticado contra alvos específicos, mas sem divulgar mais detalhes públicos sobre o alcance real da exploração.
Fontes
- About the security content of iOS 26.7.1 and iPadOS 26.7.1support.apple.com· Apple Support
- Apple patches CoreGraphics zero-day already exploited in targeted attackstheregister.com· The Register
- CVE-2026-86950 - CVE Recordcve.mitre.org· MITRE CVE
- Apple security advisory (AV26-971)cyber.gc.ca· Canadian Centre for Cyber Security
- CVE-2026-86950 - Vulnerability Detailsapp.opencve.io· OpenCVE
- Apple Zero-Day Vulnerability Weaponized in Targeted Attacksdarkreading.com· Dark ReadingURL não verificada
- Apple Warns Users iOS Vulnerability Exploited in Attack (CVE-2026-86950)threatprotect.qualys.com· Qualys ThreatProtect
- Apple Patches Zero-Day Linked to 'Extremely ...'securityweek.com· SecurityWeek
- Apple squashes zero-day bug exploited in "extremely ..."helpnetsecurity.com· Help Net Security



