Notícias sobre segurança e IA

Atualizações de segurança do macOS · Por FireAI Security & Research Team · Publicado

Apple corrige no macOS Tahoe 26.7.1 e no Sequoia 15.8.1 uma falha do CoreGraphics que, segundo ela, foi usada em um ataque direcionado

A Apple corrigiu a CVE-2026-86950, falha do CoreGraphics relatada pela Meta, no macOS Tahoe 26.7.1 e no Sequoia 15.8.1 e diz que ela pode ter sido explorada contra pessoas específicas.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

A Apple corrigiu a CVE-2026-86950, uma escrita fora dos limites no CoreGraphics relatada pela equipe de segurança de produtos da Meta, no macOS Tahoe 26.7.1 e no macOS Sequoia 15.8.1, segundo o The Hacker News em 28 de setembro. A Apple diz que a falha pode ter sido explorada em um ataque extremamente sofisticado contra indivíduos específicos. Abrir um arquivo especialmente criado poderia permitir a execução de código arbitrário.

Contexto

O CoreGraphics é o framework gráfico da Apple, que processa imagens e documentos em muitos apps. Uma escrita fora dos limites é um erro de memória em que um programa grava dados fora do espaço reservado para eles; em um componente que interpreta arquivos, ela pode ser transformada em execução de código [1].

O que as reportagens descrevem

A Apple descreve a correção como uma verificação de limites aprimorada. Nas palavras da empresa, citadas pelo TidBITS, ela tem conhecimento de um relato de que o problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos em versões do iOS anteriores ao iOS 27. As correções também saíram no iOS 26.7.1 e no iPadOS 26.7.1 [1] [2].

As versões 26.7.1 e 15.8.1 vêm depois das atualizações de recuperação macOS Tahoe 26.7 e Sequoia 15.8. O TidBITS aconselha que a maioria das pessoas não precisa atualizar em questão de horas, mas deve fazê-lo em questão de dias, porque a publicação de uma correção acelera o desenvolvimento de exploits [2].

A equipe de segurança de produtos da Meta relatou a falha, segundo o The Hacker News [1]. A Apple descreve o ataque apenas como direcionado; quem foi alvo e como a falha foi alcançada não é público.

Implicações para usuários de Mac

A exploração mencionada pela Apple diz respeito ao iOS, e o texto da Apple não afirma que um Mac tenha sido atacado. A falha existe nas versões do macOS citadas acima, então esses Macs ficam expostos até serem atualizados. Nenhuma das reportagens informa se o macOS 27 é afetado nem quantas pessoas foram alvo [1] [2].

Recomendações

  1. Abra Ajustes do Sistema › Geral › Atualização de Software e instale a versão mais recente para o seu Mac nos próximos dias.
  2. Não abra arquivos de imagem ou documentos inesperados de remetentes desconhecidos enquanto a atualização estiver pendente.

Relevância para o FireAI

Uma falha de memória em um framework do sistema é corrigida pela atualização da Apple, e o FireAI não pode corrigi-la nem impedir que um arquivo malicioso seja interpretado. O papel do FireAI vem depois: um código que roda em um Mac e tenta enviar dados para fora precisa abrir uma conexão, e o FireAI pergunta sobre conexões de apps que não têm regra. O kill switch recusa novas conexões externas com um clique se algo parecer errado. Atualize o macOS primeiro.

Limitações

A Apple não deu detalhes sobre quem foi alvo, quando a exploração começou nem o que o ataque entregou. Os dois veículos divergem sobre as entradas de CVE: o The Hacker News informa o identificador, e o TidBITS observou que as notas de versão inicialmente não mostravam nenhuma entrada de CVE publicada [1] [2].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes