A Apple lançou correções de segurança para uma falha no CoreGraphics que pode ter sido explorada em ataques direcionados contra usuários reais. O problema afeta versões antigas do iOS, iPadOS e macOS, permitindo execução de código arbitrário ao processar arquivos malformados. A empresa classificou a vulnerabilidade como crítica e recomenda atualização imediata dos dispositivos.

CoreGraphics: a falha que permite código arbitrário

A vulnerabilidade identificada como CVE-2026-86950 explora uma falha de escrita fora dos limites de memória no componente CoreGraphics. Quando um dispositivo processa um arquivo criado especificamente para explorar o defeito, o atacante consegue executar código com os mesmos privilégios da aplicação afetada.

Segundo a Apple, esse tipo de ataque foi observado em casos reais contra usuários específicos — não é apenas uma possibilidade teórica. A empresa não divulgou números de vítimas, mas a confirmação de exploração ativa eleva significativamente o risco.

Quais versões e dispositivos estão afetados

A falha no CoreGraphics impacta:

  • iOS 16 e versões anteriores em iPhone e iPad
  • iPadOS 16 e versões anteriores
  • macOS Monterey e versões anteriores

Dispositivos com iOS 17, iPadOS 17 e macOS Sonoma ou mais recentes recebem proteção automática através de atualizações já disponibilizadas. A Apple também cobre modelos com iOS 18, iPadOS 18 e macOS Sequoia com patches inclusos.

Se você ainda usa um iPhone 6s, um iPad de terceira geração ou um Mac com El Capitan, esses aparelhos não receberão essa correção — a Apple encerrou suporte para hardwares tão antigos. Nesse caso, evitar abrir arquivos suspeitos é a única defesa prática.

Como se proteger agora

O primeiro passo é conferir qual versão seu dispositivo está rodando. Vá em Configurações > Geral > Sobre e anote o número exato do iOS, iPadOS ou macOS.

Se seu aparelho está em versão afetada, execute a atualização assim que possível:

  1. Conecte o dispositivo à rede Wi-Fi
  2. Abra Configurações > Geral > Atualização de Software (iOS/iPadOS) ou Sistema > Atualização de Software (macOS)
  3. Toque em “Baixar e Instalar” ou “Atualizar Agora”
  4. Deixe o dispositivo plugado até o final do processo

Como o PratiqueTech já mostrou em outras análises sobre segurança, atrasar patches críticos é um dos erros mais comuns em ambientes pessoais e corporativos. Nesse caso específico, a exploração já ocorre na prática, então adiar não é opção.

Por que CoreGraphics é alvo comum

O CoreGraphics é o motor responsável por renderizar gráficos, imagens e fontes em todos os sistemas Apple. Ele processa arquivos de múltiplos formatos — PNG, PDF, fontes TrueType e outros — recebendo entrada de navegadores, aplicativos de email, leitores de documentos e até mensagens.

Justamente por sua posição estratégica no sistema, uma falha nele oferece caminho direto para execução de código. Um atacante pode encaixotar o exploit em um PDF, uma imagem ou até um arquivo de fonte, e então enviá-lo via email ou hospedá-lo em um site. Quando a vítima abre o arquivo, o código malicioso roda automaticamente — sem nenhuma ação adicional do usuário.

Por isso, vulnerabilidades em componentes gráficos costumam ser tratadas com urgência pelas fabricantes.

Perguntas frequentes

Meu iPhone está protegido automaticamente se estiver atualizado?

Sim. Se você tem iOS 17 ou mais recente, os patches foram inclusos nas atualizações de sistema já lançadas. Confira sua versão em Configurações > Geral > Sobre para garantir.

Posso ser infectado apenas por abrir um email com arquivo suspeito?

Depende da aplicação. Se você abrir um PDF ou uma imagem em um aplicativo vulnerável (navegador, Mail, Fotos), sim — o CoreGraphics processará o arquivo automaticamente. Apps como WhatsApp e Telegram, que usam APIs próprias para renderização, têm risco menor.

O que fazer se uso um iPad Air de 2013 que não recebe mais atualizações?

Esse modelo está fora do suporte da Apple. Minimize o risco evitando abrir arquivos de origem desconhecida, desative JavaScript em navegadores quando possível e considere migrar para um dispositivo mais recente em breve — especialmente se acessa dados sensíveis.


Se você trabalha com infraestrutura que distribui patches em larga escala, nossa calculadora de subrede pode ajudar a organizar inventários de dispositivos por segmento — facilitando o controle de quais máquinas já receberam a atualização.


Fonte: The Hacker News — 28/09/2026