As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Em 30 de setembro, foi feito um teste de conceito (PoC) para a vulnerabilidade CVE-2026-86950 em CoreGraphics, a livraria da Apple responsável por desenhar 2D, renderizar imagens e processar PDFs. A Apple corrigiu a falha em 28 de setembro e atribuiu sua descoberta à Meta Product Security, além de advertir que a vulnerabilidade "pode ter sido utilizada em um ataque extremamente sofisticado contra indivíduos concretos". No dia seguinte, a Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. Os EUA (CISA) incluíam a falha em seu catálogo Known Exploited Vulnerabilities e fixou um prazo muito curto para aplicar o adesivo em instituições federais.
Atos confirmados: pesquisadores da equipe Calif — Dion Blazakis, Josh Maine e Anna Groza— publicaram uma análise técnica e recursos reprodutibles (scripts e um PDF de exemplo) que demonstram como gerar a falha. O PoC provoca um bloqueio (crash) no iPhone e Mac ao processar um PDF que inclui uma fonte TrueType manipulada; o teste de conceito mostra uma escrita fora de limites controlados que corrompe dados adjacentes em memória, mas os autores não anunciaram ter conseguido execução remota de código (RCE). A Apple libertou atualizações e reconheceu o uso possível em ataques reais; CISA listou a vulnerabilidade como explorada no terreno, o que obriga a aplicar o adesivo a agências federais.

Como funciona tecnicamente (resumen): a correção que a Apple aplicou toca múltiplas funções do rasterizador dentro do CoreGraphics. Essencialmente, o código converte coordenadas de glifos do ponto flutuante para um formato fixo de 32 bits; em algumas rotas a conversão tratava valores fora de faixa de forma diferente (uma rota saturava o valor, outra o truncaba). Essa inconsistência fazia com que o cálculo da caixa delimitadora (bounding box) de um glifo fosse demasiado estreito, o que levou a reservar um búfer de trabalho menor do necessário e a escrever fora do limite quando a fonte continha coordenadas o bastante grandes. Os pesquisadores construíram uma fonte TrueType com coordenadas amplificadas e, mediante uma combinação de matriz de texto e escalado de glifos compostos dentro do PDF, empurraram esses valores para além do limiar. O exploit é ativado através do fluxo de geração de miniaturas/preview que usam ImageIO e outras rotas de antevisão em apps, o que explica por que basta receber ou abrir (ou antevisão) o arquivo para provocar o bloqueio.
Importante distinguir: A PoC publicada causa uma escrita fora de limites e um crash reprodutível; converter esse primitivo em um exploit que permita executar código sobre o dispositivo objetivo requer trabalho adicional e encadear possivelmente outras vulnerabilidades. Os autores e a Apple deixam claro que a PoC não demonstra uma exploração funcional que deribe em RCE por si só.
A quem afeta: qualquer dispositivo Apple cuja versão do sistema operacional não inclua o adesivo do final de setembro e que processa um PDF malicioso pelas rotas assinaladas (previsão de arquivos, thumbnailing, etc.). A Apple não listou publicamente o iOS 27 ou o macOS Golden Gate 27 nos avisos do 28 de setembro segundo o material disponível no momento da análise, pelo que é essencial verificar a nota de segurança e as versões concretas que a Apple marcou como corrigidas em seu canal oficial. CISA já ordenou sua correção em ambientes federais; fora do setor público, o risco principal é para objetivos direcionados em ataques seletivos ou cadeias de exploração que incluam este bug como elo.
Sobre o vetor de entrega: há evidência circunstancial, não conclusiva, que aponta apps de mensagens como possível via de entrega. A Apple acreditou a Meta Product Security no seu aviso; Calif examinou diferenças entre versões do WhatsApp e detectou mudanças no seu motor de análise de anexos (Kaleidoscope) que fazem à app marcar e deixar de piscar PDFs com fontes embebidas suspeitas. Isso sugere que o WhatsApp poderia ter ajustado sua detecção depois de descobrir um abuso potencial, mas não há prova pública de que o WhatsApp tenha sido o vetor usado em ataques reais, e a própria publicação original de Calif eliminou uma afirmação explícita sobre um caminho “zero-click” via WhatsApp poucos minutos após a publicação. Meta/WhatsApp não emitiu um aviso vinculando seu serviço a este CVE.
Consequências reais e riscos: a vulnerabilidade, combinada com outras falhas na cadeia de processamento de mensagens ou com privilégios adicionais, pode permitir ataques direcionados com pouca interação do usuário (previsão automática, thumbnailing). Para usuários normais, o risco de exploração em massa é baixo; para objetivos de alto perfil –periodistas, ativistas, executivos – o risco é maior se adversários sofisticados tentam encadear falhas. Além disso, a inclusão no catálogo de CISA implica consequências administrativas imediatas para organizações sujeitas às suas diretrizes.
Medidas concretas a tomar pelo leitor agora (ações verificáveis e práticas): 1) Actualizar já: Verifique no seu iPhone/iPad em Ajustes > Geral > Atualização de software e Mac em Configuração do Sistema > Atualização de software e instale as versões que a Apple libertou em 28 de setembro ou posteriores. Se você gerencia dispositivos corporativos, aplique a política de adesivos com prioridade máxima e valide implantação. Veja a nota da Apple sobre atualizações de segurança em seu site oficial e a entrada da CISA para confirmar versões afetadas e prazos: Apple Security Updates e CISA — CVE-2026-86950.
2) Reduza a exposição imediata: desactive a antevisão automática ou as transferências automáticas de mídia em aplicativos de mensagens (por exemplo, no WhatsApp: Settings > Storage and Data > Media Auto-Download), não abra nem antever PDFs recebidos de remetentes desconhecidos e peça confirmação por outro canal se o arquivo for de um contato conhecido. Estas medidas não são adesivos, mas diminuem a probabilidade de activar a rota de transformação vulnerável.
3) Para usuários com alto risco: active Lockdown Mode em dispositivos iOS se seu perfil o justificar (embora a Apple não tenha confirmado publicamente se o Lockdown Mode teria mitigado este caso concreto). Faça cópias de segurança criptografadas e conserve registros de crash reports se suspeitar de atividade maliciosa.

4) Para administradores e equipamentos de segurança: implemente regras para bloquear antevisão de attachments em passadeiras e proxys, atualize as ferramentas de DLP/EDR para detectar PDFs com fontes embebidas anormais e processe os indicadores de falha no logs de ImageIO/CoreGraphics. Se gerir infra-estruturas federais ou críticas, siga o prazo e o guia da CISA.
Informações ainda incertas: não foram feitos públicos indicadores de compromisso, amostras na natureza ou nomes de campanhas ou atores. Também não foi publicamente demonstrado a cadeia completa que converte a escrita fora de limites em execução remota em ambientes reais; os detalhes sobre como se explodiu em ataques dirigidos (se efetivamente se explodiu) continuam sem divulgação. A relação entre essa vulnerabilidade e eventuais falhas em apps de mensagens permanece como hipótese plausível, mas não verificada publicamente.
Em resumo: tráte-se de uma vulnerabilidade séria que a Apple já tem adesivo e que apareceu em registros de exploração, mas a PoC pública mostra um bloqueio e uma primitiva memória explorável em princípio, não uma exploração lista para usar. Atualize dispositivos, reduza a exposição de antevisão de arquivos e, em ambientes corporativos, aplique as políticas e controles de mitigação com urgência, enquanto ainda estão coletando indicadores e testes adicionais.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...