Apple corrige falha no CoreGraphics possivelmente explorada em ataques direcionados
29 de Setembro de 2026 Atualizado em 29 de Setembro de 2026

A Apple lançou atualizações de segurança para corrigir uma vulnerabilidade zero-day no CoreGraphics, explorada em ataques direcionados “extremamente sofisticados” contra dispositivos iOS. Identificada como CVE-2026-20700 , a falha também afeta iPadOS e macOS.

A vulnerabilidade é uma gravação fora dos limites da memória. Ao processar um arquivo criado de forma maliciosa, ela pode permitir a execução de código arbitrário. Falhas desse tipo também podem travar programas ou corromper dados, quando informações são gravadas fora do espaço de memória reservado.

O CoreGraphics é um framework usado para exibir gráficos vetoriais bidimensionais, renderizar imagens e desenhar textos nos sistemas iOS, iPadOS, macOS, watchOS e tvOS. A falha foi descoberta pela equipe de segurança de produtos da Meta.

“A Apple está ciente de um relato de que esse problema pode ter sido explorado em um ataque extremamente sofisticado contra indivíduos específicos e visados em versões do iOS anteriores ao iOS 27”, afirmou a empresa na segunda-feira. Segundo a Apple, a vulnerabilidade foi corrigida com o aprimoramento da verificação de limites.

A empresa não informou quantas pessoas teriam sido alvo dos ataques, se alguma tentativa foi bem-sucedida ou quando ocorreu a primeira exploração da falha. Embora ela provavelmente seja usada apenas em ataques altamente direcionados, a recomendação é instalar as atualizações de segurança o quanto antes para reduzir o risco de ataques em andamento.

A vulnerabilidade afeta iPhone 11 e modelos posteriores; iPad Pro de 12,9 polegadas, da 3ª geração em diante; iPad Pro de 11 polegadas, da 1ª geração em diante; iPad Air, da 3ª geração em diante; iPad, da 8ª geração em diante; e iPad mini, da 5ª geração em diante. Também são afetados Macs com macOS Sequoia e macOS Tahoe.

A falha foi corrigida nas seguintes versões:

- iOS 26.7.1 e iPadOS 26.7.1, para os modelos de iPhone e iPad afetados.
- macOS Tahoe 26.7.1, para Macs com macOS Tahoe.
- macOS Sequoia 15.8.1, para Macs com macOS Sequoia.

Com essa correção, a Apple já corrigiu duas vulnerabilidades zero-day exploradas em ataques reais desde o início do ano. A outra era uma falha de execução arbitrária de código no dyld, o vinculador dinâmico usado pelos sistemas operacionais da empresa. Ela também foi explorada em ataques direcionados sofisticados e recebeu um patch em fevereiro.

No início deste ano, a Apple também corrigiu uma falha de alta gravidade nos fones Beats Studio Buds (CVE-2025-20701), que permitia a invasores próximos, dentro do alcance do Bluetooth, espionar conversas dos usuários. A empresa ainda lançou correções para proteger iPhones e iPads antigos contra quatro vulnerabilidades usadas em ataques de ciberespionagem e roubo de criptomoedas com o kit de exploit Coruna.

No ano passado, a Apple corrigiu outras sete falhas zero-day exploradas em ataques reais: uma em janeiro ( CVE-2025-24085 ), outra em fevereiro ( CVE-2025-24200 ), uma em março ( CVE-2025-24201 ), duas em abril ( CVE-2025-31200 e CVE-2025-31201 ) e mais duas em dezembro (CVE-2025-43529 e CVE-2025-14174 ).

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...