Basta abrir um ficheiro: a falha que a Apple corrigiu à pressa no seu iPhone

A Apple lançou a 28 de setembro de 2026 um conjunto de atualizações de emergência para versões mais antigas dos seus sistemas operativos, com o objetivo de corrigir uma vulnerabilidade no componente CoreGraphics que pode permitir a execução de código arbitrário. Segundo a própria Apple, o processamento de um ficheiro maliciosamente construído pode levar à execução de código arbitrário e a empresa afirma ter conhecimento de um relato de que o problema poderá ter sido explorado num ataque extremamente sofisticado contra indivíduos especificamente visados, em versões de iOS anteriores ao iOS 27. A falha, identificada como CVE-2026-86950, foi creditada à equipa de segurança de produto da Meta.

Resposta rápida: A Apple corrigiu a CVE-2026-86950, uma escrita fora dos limites de memória no CoreGraphics que pode resultar em execução de código ao processar um ficheiro preparado pelo atacante. As correções estão no iOS e iPadOS 26.7.1, no macOS Tahoe 26.7.1 e no macOS Sequoia 15.8.1, todos publicados a 28 de setembro de 2026. A Apple indica que a falha poderá ter sido usada em ataques dirigidos a alvos específicos. Atualize os dispositivos assim que possível, sobretudo se pertencer a um grupo de risco elevado.

Uma falha de memória no coração da renderização gráfica

A Apple descreve o problema como uma escrita fora dos limites de memória (out-of-bounds write), resolvida com verificação de limites melhorada. Em termos práticos, um ficheiro especialmente construído leva o código de análise a escrever fora da zona de memória reservada, corrompendo estruturas adjacentes — um primitivo clássico que atacantes experientes convertem em controlo do fluxo de execução.

O componente afetado é particularmente sensível. O CoreGraphics é uma framework gráfica fundamental, usada transversalmente nos sistemas operativos da Apple para desenhar conteúdo bidimensional, incluindo imagens e documentos PDF. A Apple não revelou como é entregue o ficheiro malicioso, mas, por o CoreGraphics tratar gráficos 2D e a renderização de PDF em todo o sistema, o conteúdo pode chegar através de páginas web, anexos de e-mail ou aplicações de mensagens, onde as pré-visualizações automáticas de anexos e ligações podem abrir a porta a exploração sem qualquer clique.

A linguagem usada pela Apple é deliberadamente cautelosa — fala de um relato de possível exploração, não de exploração confirmada em massa. Não foi partilhada informação sobre os ataques que terão explorado a CVE-2026-86950, tendo a Apple apenas indicado que tomou conhecimento da vulnerabilidade através da equipa de segurança de produto da Meta. A empresa também não divulgou quem foi visado, como foi entregue o conteúdo malicioso, se as tentativas tiveram sucesso ou quem esteve por trás da atividade.

Versões afetadas e atualizações a instalar

SistemaVersão corretivaData de lançamento
iOS e iPadOS26.7.128 de setembro de 2026
macOS Tahoe26.7.128 de setembro de 2026
macOS Sequoia15.8.128 de setembro de 2026

O boletim da Apple para o iOS e iPadOS 26.7.1 indica disponibilidade para iPhone 11 e posteriores, iPad Pro de 12,9 polegadas de 3.ª geração e posteriores, iPad Pro de 11 polegadas de 1.ª geração e posteriores, iPad Air de 3.ª geração e posteriores, iPad de 8.ª geração e posteriores e iPad mini de 5.ª geração e posteriores. Para o macOS Sequoia 15.8.1, a Apple descreve exatamente o mesmo impacto, a mesma menção a exploração em ataque extremamente sofisticado contra indivíduos visados e a mesma correção por verificação de limites, creditando igualmente a Meta Product Security.

As versões mais recentes parecem estar fora do âmbito: o iOS 27 e o macOS Golden Gate 27 não aparentam estar afetados e, à data, a CISA ainda não tinha acrescentado a CVE-2026-86950 ao catálogo KEV — o que seria a nona falha em produtos Apple a entrar no catálogo este ano. A Apple indica que a versão mais recente de iOS e iPadOS é a 27.0.1.

Cronologia do caso

DataAcontecimento
14 de setembro de 2026Lançamento de setembro da Apple, com 273 CVE únicos distribuídos por macOS 27 (Golden Gate), macOS Sequoia 15.8, macOS Tahoe 26.7, iOS/iPadOS 27, visionOS 27, watchOS 27, tvOS 27, iOS/iPadOS 26.7, Safari 27 e Xcode 27.
21 de setembro de 2026O CERT-In publica a nota de vulnerabilidade CIVN-2026-0468, de severidade elevada, abrangendo iOS e iPadOS anteriores a 26.7, macOS Golden Gate anterior a 27, macOS Tahoe anterior a 26.7 e macOS Sequoia anterior a 15.8, entre outros.
28 de setembro de 2026A Apple lança iOS 27.0.1, iPadOS 27.0.1, macOS 27.0.1, watchOS 27.0.1 e visionOS 27.0.1 e, em simultâneo, atualiza os sistemas mais antigos ainda suportados com iOS e iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1.
29 de setembro de 2026De acordo com o reportado a 29 de setembro, a vulnerabilidade ainda não constava do catálogo de vulnerabilidades exploradas conhecidas da CISA.

Sem indicadores de compromisso públicos

Quem gere frotas de dispositivos deve saber que, neste caso, não há muito por onde caçar. Não existem indicadores de compromisso específicos da campanha associados à CVE-2026-86950 — nem domínios maliciosos, endereços IP, hashes de ficheiros, nomes de anexos ou assinaturas de payload — no boletim da Apple nem nos relatos disponíveis, o que limita substancialmente a deteção baseada em indicadores.

A ausência de IOCs reforça a prioridade da correção em si. Mesmo assim, recomenda-se tratar a atualização como de prioridade elevada: a Apple raramente utiliza a expressão «ataque extremamente sofisticado contra indivíduos especificamente visados» em divulgações comuns, e o componente CoreGraphics situa-se num caminho de processamento de ficheiros alcançável por inúmeras aplicações.

O que fazer agora

  • iPhone e iPad: aceda a Definições > Geral > Atualização de software e instale a versão 26.7.1, caso permaneça na linha 26, ou atualize para a linha 27 quando o dispositivo o suportar.
  • Mac: em Definições do Sistema > Geral > Atualização de software, instale o macOS Tahoe 26.7.1 ou o macOS Sequoia 15.8.1, consoante a versão em uso.
  • Ative as atualizações automáticas, incluindo as respostas rápidas de segurança, para reduzir a janela de exposição entre o lançamento e a instalação.
  • Perfis de risco elevado — jornalistas, advogados, ativistas, quadros dirigentes e funcionários com acesso a informação sensível — devem ponderar o modo de isolamento (Lockdown Mode) da Apple, que restringe precisamente superfícies como anexos e pré-visualizações de conteúdo web.
  • Em contexto empresarial, force a atualização por MDM e verifique conformidade de inventário; equipamentos mais antigos, fora das linhas suportadas, devem ser identificados e substituídos.

Um mês pesado para o ecossistema Apple

A correção de 28 de setembro surge poucas semanas depois de um lançamento invulgarmente volumoso. Além dos 273 CVE já referidos, há falhas de gravidade máxima nesse ciclo. A CVE-2026-65400, no Screen Sharing Server, tem CVSS 9,8, consta do catálogo KEV da CISA como ativamente explorada e permite que um atacante na rede se autentique no Screen Sharing sem credenciais válidas e sem interação do utilizador. Já a CVE-2026-65414, no Bluetooth, também com CVSS 9,8, é descrita como a falha crítica não explorada mais pontuada do lançamento, com execução remota de código sem privilégios nem interação, abrangendo as oito plataformas. Soma-se a CVE-2026-65346, no ImageIO, com CVSS 8,8, em que o processamento de uma imagem maliciosa conduz a execução de código — um vetor típico de ataques com zero ou um clique.

Há ainda uma zona cinzenta assinalada por observadores da comunidade Apple: as atualizações 27.0.1 não trazem notas de segurança e cada entrada na página de atualizações indica não ter entradas CVE publicadas, embora as notas de versão do visionOS 27.0.1 mencionem correções de segurança.

Porque é que isto importa em Portugal

Para o cidadão comum, o risco imediato é baixo: trata-se, pelo que a Apple divulgou, de exploração dirigida a alvos escolhidos, típica de spyware comercial ou de operações de espionagem. Mas a história recente mostra que, assim que uma falha é conhecida, o conhecimento técnico tende a difundir-se e o custo de reutilização desce. A regra prática mantém-se: atualizar dentro de dias, não de meses.

Para organizações, o enquadramento legal mudou. Com o Regime Jurídico da Ciberespaço e Cibersegurança aprovado pelo Decreto-Lei n.º 125/2025, que transpõe a diretiva NIS2, as entidades abrangidas têm de demonstrar gestão de risco, incluindo políticas de gestão de vulnerabilidades e de atualização de software. Um parque de iPhones e Macs sem processo de patching documentado é, nesse contexto, uma lacuna de conformidade além de um risco técnico. O CNCS e o CERT.PT são os pontos de contacto nacionais para notificação de incidentes e difusão de alertas, e convém acompanhar as suas comunicações sempre que surgem correções de emergência como esta.

Há também uma dimensão de proteção de dados. Um dispositivo comprometido por execução de código pode dar acesso a mensagens, fotografias, credenciais e ficheiros profissionais. Se esses dados incluírem informação pessoal de clientes ou colaboradores, aplica-se o RGPD, com o dever de avaliar a violação de dados pessoais e, quando o risco o justifique, notificar a CNPD no prazo de 72 horas. Para PME, a mensagem é simples: a atualização de sistemas móveis não é um detalhe de conveniência, é uma medida técnica exigível.

Perguntas frequentes

O meu iPhone está em perigo imediato?

Para a esmagadora maioria dos utilizadores, não. A Apple refere um relato de exploração num ataque extremamente sofisticado contra indivíduos especificamente visados, em versões de iOS anteriores ao iOS 27. Ainda assim, deve instalar a atualização nos próximos dias.

Que versão devo instalar?

Depende do sistema em uso: iOS ou iPadOS 26.7.1 em iPhone e iPad, macOS Tahoe 26.7.1 ou macOS Sequoia 15.8.1 em Mac. Todas foram publicadas a 28 de setembro de 2026.

Existem indicadores de compromisso para procurar?

Não publicamente. Não foram divulgados domínios, endereços IP, hashes ou assinaturas associados a esta campanha no boletim da Apple nem nos relatos conhecidos. A resposta possível é atualizar e reforçar a monitorização de dispositivos de alto risco.

A falha está no catálogo KEV da CISA?

À data das primeiras análises, a CISA ainda não tinha acrescentado a CVE-2026-86950 ao catálogo de vulnerabilidades exploradas conhecidas. Isso pode mudar e não deve servir de justificação para adiar a atualização.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Apple, pela Zero Day Initiative, pelo CERT-In e por investigadores de segurança.