Você precisa atualizar o iPhone e o Mac hoje. Um arquivo adulterado basta para um invasor rodar o próprio código no aparelho, e a falha já foi usada em ataques

A correção está no iOS 26.7.1, no macOS Tahoe 26.7.1 e no Sequoia 15.8.1. Quem já está no iOS 27.0.1 não aparece como afetado.

Bruno Silva
Bruno Silva Entusiasta de hardware e overclocker nas horas vagas
30 de setembro de 2026 4 min
Mão controlando um celular por fios luminosos, como uma marionete, sobre fundo vermelho e rosa
!!

A Apple liberou na segunda-feira (28) o iOS 26.7.1, o iPadOS 26.7.1, o macOS Tahoe 26.7.1 e o macOS Sequoia 15.8.1. As quatro atualizações fecham a mesma falha, registrada como CVE-2026-86950, e a própria Apple diz que ela “pode ter sido explorada num ataque extremamente sofisticado contra alvos específicos” que usavam versões do iOS anteriores ao iOS 27, segundo o Help Net Security.

Quem achou o problema foi a equipe de segurança da Meta, dona do WhatsApp e do Instagram. A Apple não disse quantas pessoas foram atacadas.

O que é o CoreGraphics e como a falha funciona

O CoreGraphics é a parte do sistema da Apple que desenha imagens, PDFs e documentos na tela. Boa parte dos apps que mostram foto ou abrem documento passa por ele. No iMessage, a imagem já aparece aberta na conversa. No Mail, o anexo ganha uma prévia. No Safari, o PDF abre dentro da página. Em todos esses casos quem faz o trabalho é o CoreGraphics.

É uma falha de escrita fora da área de memória reservada, o que em inglês se chama out-of-bounds write. Quando o sistema processa um arquivo, ele reserva um pedaço da memória para guardar aqueles dados. Um arquivo montado de propósito consegue fazer o programa escrever além desse espaço, num pedaço da memória usado por outra parte do sistema. Com o arquivo certo, o atacante usa isso para rodar o código dele no aparelho. É o que a Apple chama de execução de código arbitrário, e a correção descrita no boletim é uma “melhoria na verificação de limites”, ou seja, o sistema agora confere o tamanho antes de escrever.

Quais aparelhos precisam da atualização

Segundo o The Hacker News, o iOS 26.7.1 cobre:

  • iPhone: do iPhone 11 em diante.
  • iPad Pro: 12,9 polegadas de 3ª geração em diante e 11 polegadas de 1ª geração em diante.
  • iPad Air: 3ª geração em diante.
  • iPad: 8ª geração em diante.
  • iPad mini: 5ª geração em diante.
  • Mac: modelos com macOS Tahoe ou macOS Sequoia.

O iOS 27.0.1, o iPadOS 27.0.1 e o macOS Golden Gate 27.0.1 saíram sem nenhuma CVE divulgada e não aparecem como afetados, segundo o MacRumors.

O iOS 27, lançado em 14 de setembro, roda exatamente nos mesmos iPhones que o iOS 26, do iPhone 11 e do SE de 2ª geração para cima, segundo o MacRumors. Nenhum iPhone ficou preso no iOS 26 por ser velho demais. Quem ainda está nele pode subir para o iOS 27 ou continuar nele e instalar a correção, que a Apple continua mandando para a versão anterior.

Qual versão instalar

  • Está no iOS 27: instale o 27.0.1, se ainda não instalou.
  • Está no iOS 26 e quer continuar nele: instale o 26.7.1.
  • No iPhone ou iPad: Ajustes > Geral > Atualização de Software.
  • No Mac: Ajustes do Sistema > Geral > Atualização de Software.

Por que atualizar mesmo sem ser alvo

A agência de cibersegurança do governo americano, a CISA, colocou a falha no catálogo de vulnerabilidades exploradas em 29 de setembro e deu prazo até 2 de outubro, três dias depois, para os órgãos federais aplicarem a correção.

“Ataque contra alvos específicos” costuma querer dizer spyware: jornalista, ativista, executivo, funcionário de governo. Você provavelmente não está nessa lista, mas depois que a correção sai, comparar o sistema antigo com o novo mostra exatamente onde estava o buraco, e a ferramenta que era cara e exclusiva pode acabar nas mãos de criminosos comuns. Já aconteceu com o Coruna, um kit de espionagem feito para governos que vazou para o crime: bastava visitar um site para ele invadir iPhones com versões antigas do sistema.

É a segunda falha já usada em ataques que a Apple corrige em 2026. A primeira, CVE-2026-20700, foi em fevereiro, no dyld, o componente que carrega os programas na memória. A instalação leva uns minutos e pede reinício.

Bruno Silva
AUTOR

Bruno Silva

Entusiasta de hardware e overclocker nas horas vagas

Especialista em hardware, benchmarks e overclock. Analisa componentes e tendências do mercado.

100% FREE * SEM SPAM

FICA POR
DENTRO

Todo domingo, um drop com o que você precisa saber sobre cultura pop e tech. Rápido, curado, sem spam.