A Apple liberou patches de emergência para uma vulnerabilidade zero-day ativa no CoreGraphics que permite executar código arbitrário em iPhones, iPads e Macs através de arquivos maliciosos processados pelo sistema. A falha, identificada como CVE-2026-20700, foi descoberta pela equipe de segurança da Meta e já está sendo explorada em campanhas direcionadas de alta complexidade.

Essa não é uma vulnerabilidade teórica — está acontecendo agora, em ataques contra alvos específicos. Não vale esperar semanas para atualizar: instale o patch hoje mesmo.

A falha zero-day no CoreGraphics

O CoreGraphics é o motor gráfico fundamental do iOS, iPadOS e macOS — praticamente toda renderização de imagens e gráficos passa por ele. Uma falha nesse componente significa que qualquer arquivo de imagem ou gráfico mal-formado pode derrotar as proteções da plataforma e rodar código com privilégios elevados.

A Meta descobriu que atacantes estão usando essa brecha em operações direcionadas, provavelmente spear-phishing ou compromisso de websites. O fato de a Apple ter liberado patches de emergência (fora do ciclo normal de atualização) é o sinal claro de que o risco é real e imediato.

A CVE-2026-20700 afeta uma gama extensa de versões do sistema operacional. Como o PratiqueTech acompanha há anos, vulnerabilidades em componentes gráficos costumam ser exploradas porque lidam com dados não confiáveis — documentos, imagens, PDFs — coisas que chegam de fora todo dia.

Quais dispositivos estão afetados

A Apple divulgou patches para:

  • iOS 18.3.1 e posteriores
  • iPadOS 18.3.1 e posteriores
  • macOS Sequoia 15.3.1 e posteriores
  • macOS Sonoma 14.3.1 e posteriores
  • macOS Ventura 13.3.1 e posteriores
  • Safari 18.3.1 e posteriores
  • tvOS 18.3.1 e posteriores
  • watchOS 11.3.1 e posteriores

Praticamente qualquer dispositivo Apple atual está no escopo. Usuários de macOS ou iOS com versões desatualizadas estão expostos neste exato momento.

Por que isso importa agora

Diferente de falhas divulgadas 6 meses depois da correção, essa vulnerabilidade está sendo explorada ativamente. Isso significa:

  1. Atacantes têm um exploit funcional pronto
  2. A janela para ataques antes que você atualize é curta, mas real
  3. Dispositivos corporativos ainda não atualizados viram alvo imediato
  4. A sofisticação do ataque (processamento de gráficos) sugere adversários bem-financiados (possível APT)

O aviso oficial da Apple confirma execução arbitrária de código — o pior cenário de segurança. Quem conseguir rodar código na sua máquina consegue roubar dados, instalar spyware ou tomar controle total do dispositivo.

O que fazer agora

Não é mais uma sugestão de atualizar no fim de semana:

  • iPhone e iPad: vá em Ajustes → Geral → Atualização de Software e instale a versão mais recente imediatamente
  • Mac: vá em Menu Apple → Configurações do Sistema → Geral → Atualização de Software
  • Prioridade em ambientes corporativos: se você gerencia dispositivos em empresa, comunique ao time de TI hoje — esses patches precisam sair para todos os Macs e iPhones corporativos antes do fim do dia útil

Não adie por “vou atualizar à noite”. Esse é o tipo de falha onde atrasar 48 horas pode significar diferença real.

Perguntas frequentes

Essa falha afeta Android ou Windows?

Não — a CVE-2026-20700 é específica do CoreGraphics da Apple. Android e Windows têm suas próprias vulnerabilidades (sempre têm), mas essa em particular não as toca.

Qual é o risco se eu não atualizar?

Risco direto de spyware, roubo de dados ou perda de controle do dispositivo se alguém conseguir enviar um arquivo gráfico malicioso para você — por email, iMessage, download de site comprometido ou até encaixotado dentro de uma imagem aparentemente inocente.

Como os atacantes entregam o arquivo malicioso?

Normalmente via email com anexo, WhatsApp, site comprometido ou publicidade maliciosa. Qualquer arquivo que o CoreGraphics processa — PNG, JPEG, PDF com imagens, SVG — pode carregar o exploit.

Quanto tempo leva para atualizar?

Entre 5 e 30 minutos, dependendo do tamanho do patch e da sua internet. Vale cada segundo para fechar um buraco explorado ativamente.

Essa é a primeira zero-day da Apple este ano?

Longe disso — zero-days são descobertas regularmente em qualquer plataforma grande. O que torna essa notável é estar confirmada em ataques reais antes da correção.

Se você trabalha com segurança, precisa saber o que são vulnerabilidades zero-day e como elas diferem de falhas convencionais — o calculadora de subrede do site pode ajudar a entender segmentação de rede, uma das defesas mais básicas contra propagação lateral após um comprometimento.

Fonte: Tuga Tech — 29/09/2026