
Ainda rodando o iOS 26? Atualize seus iPhones, iPads e Macs para esta correção de segurança urgente
A Apple corrigiu uma vulnerabilidade de segurança em seus sistemas operacionais iOS 26, iPadOS 26 e macOS 26 que, segundo a empresa, “pode ter sido explorada” por hackers. A gigante da tecnologia afirmou que o bug agora corrigido podia ser usado para lançar “um ataque extremamente sofisticado contra indivíduos específicos visados em versões do iOS anteriores ao iOS 27.”
De acordo com uma publicação nas páginas de segurança da Apple, o bug foi encontrado no principal motor gráfico responsável pela interface de usuário e pelos visuais em iPhones, iPads e Macs.
A equipe de segurança de produtos da Meta recebeu os créditos pela descoberta.
Os detalhes do bug, oficialmente classificado como CVE-2026-86950, não foram divulgados, mas o motor gráfico de um dispositivo normalmente tem amplo acesso ao restante do sistema operacional do aparelho. Uma exploração bem-sucedida poderia permitir que um hacker roubasse uma grande variedade de dados pessoais de um dispositivo afetado.
Contatados pelo TechCrunch, os porta-vozes da Apple e da Meta não comentaram sobre como o bug foi descoberto ou quantas pessoas tiveram seus dispositivos hackeados devido a essa vulnerabilidade, caso tenha havido alguma. Também não está claro quem pode estar explorando o bug, como fabricantes de spyware governamentais ou criminosos cibernéticos.
Embora o bug afete a geração anterior de sistemas operacionais da Apple, ele continua em ampla utilização. Quase quatro em cada cinco proprietários de iPhone da Apple ainda rodam o iOS 26, de acordo com as próprias estatísticas da empresa. Os dispositivos que executam a versão mais recente, iOS 27, iPadOS 27 e macOS 27, lançados no início deste mês, também receberam uma atualização de software na terça-feira, mas não são afetados pelo bug sob ataque.
A notícia do patch de segurança surge logo após a Apple corrigir outra falha de segurança crítica, conhecida como CVE-2026-86869, que poderia ter permitido que hackers roubassem silenciosamente dados de iPhones, iPads ou Macs afetados.
A empresa belga de pesquisa em segurança cibernética ironPeak publicou um artigo detalhado na semana passada explicando que o bug era uma vulnerabilidade de “zero-click” que podia ser acionada invisibly por meio de uma iMessage maliciosamente criada, sem o conhecimento do usuário. Tais bugs não exigem nenhuma interação da vítima, como clicar em um link, e são altamente cobiçados por fornecedores de vigilância e fabricantes de spyware.
De acordo com a postagem da ironPeak, o bug é capaz de contornar o BlastDoor, um recurso de segurança que a Apple implementou para impedir que códigos maliciosos, como spyware, escapassem da sandbox do iMessage e hackeassem o dispositivo do usuário.
A Apple corrigiu o bug em setembro com o lançamento do iOS 27, iPadOS 27 e macOS 27, e de Créditos a Niels Hofmans, da ironPeak, pela descoberta, juntamente com pesquisadores de segurança da Meta que confirmaram suas descobertas em uma postagem no X.
Ainda não se sabe se esse bug havia sido usado em ataques cibernéticos antes de ser corrigido.