A Apple corrigiu a CVE-2026-86950, uma escrita fora dos limites no CoreGraphics comunicada pela equipa de segurança de produto da Meta, no macOS Tahoe 26.7.1 e no macOS Sequoia 15.8.1, noticiou o The Hacker News a 28 de setembro. A Apple afirma que a falha pode ter sido explorada num ataque extremamente sofisticado contra pessoas específicas visadas. Abrir um ficheiro especialmente preparado podia permitir a execução de código arbitrário.
Contexto
O CoreGraphics é a estrutura gráfica da Apple, que processa imagens e documentos em muitas apps. Uma escrita fora dos limites é um erro de memória em que um programa guarda dados fora do espaço que lhes foi reservado; num componente que analisa ficheiros, pode ser transformada em execução de código [1].
O que descrevem as notícias
A Apple descreve a correção como uma verificação de limites melhorada. Nas palavras da empresa, citadas pela TidBITS, a Apple tem conhecimento de um relato segundo o qual o problema pode ter sido explorado num ataque extremamente sofisticado contra pessoas específicas visadas em versões do iOS anteriores ao iOS 27. Foram também publicadas correções no iOS 26.7.1 e no iPadOS 26.7.1 [1] [2].
As versões 26.7.1 e 15.8.1 seguem-se às atualizações de recuperação macOS Tahoe 26.7 e Sequoia 15.8. A TidBITS aconselha que a maioria das pessoas não precisa de atualizar em poucas horas, mas deve fazê-lo em poucos dias, porque a publicação de uma correção acelera o trabalho de desenvolvimento de exploits [2].
Foi a equipa de segurança de produto da Meta que comunicou a falha, segundo o The Hacker News [1]. A Apple descreve o ataque apenas como dirigido; quem foi visado e de que forma a falha foi atingida não é público.
Implicações para os utilizadores de Mac
A exploração mencionada pela Apple diz respeito ao iOS, e a formulação da Apple não afirma que um Mac tenha sido atacado. A falha existe nas versões do macOS acima indicadas, pelo que esses Macs ficam expostos até serem atualizados. Nenhuma das notícias indica se o macOS 27 é afetado nem quantas pessoas foram visadas [1] [2].
Recomendações
- Abrir Definições do Sistema › Geral › Atualização de software e instalar a versão mais recente para o Mac nos próximos dias.
- Não abrir ficheiros de imagem ou documentos inesperados de remetentes desconhecidos enquanto a atualização estiver pendente.
Relevância para a FireAI
Uma falha de memória numa estrutura do sistema é corrigida pela atualização da Apple, e a FireAI não a pode corrigir nem impedir que um ficheiro preparado seja analisado. O papel da FireAI vem depois: o código que corre num Mac e tenta enviar dados para fora tem de estabelecer uma ligação, e a FireAI pergunta sobre ligações de apps que não têm regra. O corte de emergência recusa novas ligações externas com um clique se algo parecer errado. Atualize primeiro o macOS.
Limitações
A Apple não deu pormenores sobre quem foi visado, quando começou a exploração nem o que o ataque entregou. Os dois meios divergem quanto às entradas CVE: o The Hacker News indica o identificador, e a TidBITS observou que as notas de versão não mostravam inicialmente nenhuma entrada CVE publicada [1] [2].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.