Você precisa atualizar o iPhone e o Mac hoje. Um arquivo adulterado basta para um invasor rodar o próprio código no aparelho, e a falha já foi usada em ataques
A correção está no iOS 26.7.1, no macOS Tahoe 26.7.1 e no Sequoia 15.8.1. Quem já está no iOS 27.0.1 não aparece como afetado.
A Apple liberou na segunda-feira (28) o iOS 26.7.1, o iPadOS 26.7.1, o macOS Tahoe 26.7.1 e o macOS Sequoia 15.8.1. As quatro atualizações fecham a mesma falha, registrada como CVE-2026-86950, e a própria Apple diz que ela “pode ter sido explorada num ataque extremamente sofisticado contra alvos específicos” que usavam versões do iOS anteriores ao iOS 27, segundo o Help Net Security.
Quem achou o problema foi a equipe de segurança da Meta, dona do WhatsApp e do Instagram. A Apple não disse quantas pessoas foram atacadas.
O que é o CoreGraphics e como a falha funciona
O CoreGraphics é a parte do sistema da Apple que desenha imagens, PDFs e documentos na tela. Boa parte dos apps que mostram foto ou abrem documento passa por ele. No iMessage, a imagem já aparece aberta na conversa. No Mail, o anexo ganha uma prévia. No Safari, o PDF abre dentro da página. Em todos esses casos quem faz o trabalho é o CoreGraphics.
É uma falha de escrita fora da área de memória reservada, o que em inglês se chama out-of-bounds write. Quando o sistema processa um arquivo, ele reserva um pedaço da memória para guardar aqueles dados. Um arquivo montado de propósito consegue fazer o programa escrever além desse espaço, num pedaço da memória usado por outra parte do sistema. Com o arquivo certo, o atacante usa isso para rodar o código dele no aparelho. É o que a Apple chama de execução de código arbitrário, e a correção descrita no boletim é uma “melhoria na verificação de limites”, ou seja, o sistema agora confere o tamanho antes de escrever.
Quais aparelhos precisam da atualização
Segundo o The Hacker News, o iOS 26.7.1 cobre:
- iPhone: do iPhone 11 em diante.
- iPad Pro: 12,9 polegadas de 3ª geração em diante e 11 polegadas de 1ª geração em diante.
- iPad Air: 3ª geração em diante.
- iPad: 8ª geração em diante.
- iPad mini: 5ª geração em diante.
- Mac: modelos com macOS Tahoe ou macOS Sequoia.
O iOS 27.0.1, o iPadOS 27.0.1 e o macOS Golden Gate 27.0.1 saíram sem nenhuma CVE divulgada e não aparecem como afetados, segundo o MacRumors.
O iOS 27, lançado em 14 de setembro, roda exatamente nos mesmos iPhones que o iOS 26, do iPhone 11 e do SE de 2ª geração para cima, segundo o MacRumors. Nenhum iPhone ficou preso no iOS 26 por ser velho demais. Quem ainda está nele pode subir para o iOS 27 ou continuar nele e instalar a correção, que a Apple continua mandando para a versão anterior.
Qual versão instalar
- Está no iOS 27: instale o 27.0.1, se ainda não instalou.
- Está no iOS 26 e quer continuar nele: instale o 26.7.1.
- No iPhone ou iPad: Ajustes > Geral > Atualização de Software.
- No Mac: Ajustes do Sistema > Geral > Atualização de Software.
Por que atualizar mesmo sem ser alvo
A agência de cibersegurança do governo americano, a CISA, colocou a falha no catálogo de vulnerabilidades exploradas em 29 de setembro e deu prazo até 2 de outubro, três dias depois, para os órgãos federais aplicarem a correção.
“Ataque contra alvos específicos” costuma querer dizer spyware: jornalista, ativista, executivo, funcionário de governo. Você provavelmente não está nessa lista, mas depois que a correção sai, comparar o sistema antigo com o novo mostra exatamente onde estava o buraco, e a ferramenta que era cara e exclusiva pode acabar nas mãos de criminosos comuns. Já aconteceu com o Coruna, um kit de espionagem feito para governos que vazou para o crime: bastava visitar um site para ele invadir iPhones com versões antigas do sistema.
É a segunda falha já usada em ataques que a Apple corrige em 2026. A primeira, CVE-2026-20700, foi em fevereiro, no dyld, o componente que carrega os programas na memória. A instalação leva uns minutos e pede reinício.
Bruno Silva
Entusiasta de hardware e overclocker nas horas vagas
Especialista em hardware, benchmarks e overclock. Analisa componentes e tendências do mercado.
LEIA TAMBEM
Dia de eleição: o que o eleitor pode e não pode postar nas redes e fazer na seção
O golpe do e-Título cobra para "regularizar" o título de eleitor a quatro dias da eleição. A multa de verdade por não votar é R$ 3,51