# A Apple corrige no macOS Tahoe 26.7.1 e no Sequoia 15.8.1 uma falha do CoreGraphics que diz ter sido usada num ataque dirigido > A Apple corrigiu a CVE-2026-86950, uma falha do CoreGraphics comunicada pela Meta, no macOS Tahoe 26.7.1 e Sequoia 15.8.1, e admite exploração contra pessoas visadas. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/pt/news/apple-coregraphics-flaw-macos-tahoe-26-7-1 A Apple corrigiu a CVE-2026-86950, uma escrita fora dos limites no CoreGraphics comunicada pela equipa de segurança de produto da Meta, no macOS Tahoe 26.7.1 e no macOS Sequoia 15.8.1, [noticiou o The Hacker News](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) a 28 de setembro. A Apple afirma que a falha pode ter sido explorada num ataque extremamente sofisticado contra pessoas específicas visadas. Abrir um ficheiro especialmente preparado podia permitir a execução de código arbitrário. ## Contexto O CoreGraphics é a estrutura gráfica da Apple, que processa imagens e documentos em muitas apps. Uma escrita fora dos limites é um erro de memória em que um programa guarda dados fora do espaço que lhes foi reservado; num componente que analisa ficheiros, pode ser transformada em execução de código [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). ## O que descrevem as notícias A Apple descreve a correção como uma verificação de limites melhorada. Nas palavras da empresa, citadas pela TidBITS, a Apple tem conhecimento de um relato segundo o qual o problema pode ter sido explorado num ataque extremamente sofisticado contra pessoas específicas visadas em versões do iOS anteriores ao iOS 27. Foram também publicadas correções no iOS 26.7.1 e no iPadOS 26.7.1 [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). As versões 26.7.1 e 15.8.1 seguem-se às atualizações de recuperação macOS Tahoe 26.7 e Sequoia 15.8. A TidBITS aconselha que a maioria das pessoas não precisa de atualizar em poucas horas, mas deve fazê-lo em poucos dias, porque a publicação de uma correção acelera o trabalho de desenvolvimento de exploits [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). Foi a equipa de segurança de produto da Meta que comunicou a falha, segundo o The Hacker News [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html). A Apple descreve o ataque apenas como dirigido; quem foi visado e de que forma a falha foi atingida não é público. > A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, não substitui as atualizações da Apple. Acrescenta um controlo sobre que apps se ligam à internet. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicações para os utilizadores de Mac A exploração mencionada pela Apple diz respeito ao iOS, e a formulação da Apple não afirma que um Mac tenha sido atacado. A falha existe nas versões do macOS acima indicadas, pelo que esses Macs ficam expostos até serem atualizados. Nenhuma das notícias indica se o macOS 27 é afetado nem quantas pessoas foram visadas [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). ## Recomendações 1. Abrir Definições do Sistema › Geral › Atualização de software e instalar a versão mais recente para o Mac nos próximos dias. 2. Não abrir ficheiros de imagem ou documentos inesperados de remetentes desconhecidos enquanto a atualização estiver pendente. ## Relevância para a FireAI Uma falha de memória numa estrutura do sistema é corrigida pela atualização da Apple, e a FireAI não a pode corrigir nem impedir que um ficheiro preparado seja analisado. O papel da FireAI vem depois: o código que corre num Mac e tenta enviar dados para fora tem de estabelecer uma ligação, e a FireAI pergunta sobre ligações de apps que não têm regra. O [corte de emergência](https://hisnlabs.com/pt/docs/kill-switch) recusa novas ligações externas com um clique se algo parecer errado. Atualize primeiro o macOS. > Atualize o macOS e veja depois a que se ligam as suas apps. Experimente a FireAI gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações A Apple não deu pormenores sobre quem foi visado, quando começou a exploração nem o que o ataque entregou. Os dois meios divergem quanto às entradas CVE: o The Hacker News indica o identificador, e a TidBITS observou que as notas de versão não mostravam inicialmente nenhuma entrada CVE publicada [[1]](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) [[2]](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/). Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias. ## Sources - [The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks](https://thehackernews.com/2026/09/apple-patches-coregraphics-flaw.html) - [TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes](https://tidbits.com/2026/09/28/apple-patches-zero-day-exploit-alongside-september-2026-%EF%A3%BFos-fixes/)