Em 29 de setembro de 2026, a CISA incluiu a CVE-2026-86950 no catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) e listou 2 de outubro como prazo para mitigação e triagem forense. A Apple havia lançado as atualizações que corrigem a falha no dia anterior.
CISA inclui CVE-2026-86950 no KEV
O prazo de 2 de outubro de 2026 vale para os órgãos civis do Poder Executivo federal dos Estados Unidos abrangidos pelo BOD 26-04. A exigência não é um prazo geral para consumidores.
O que as atualizações da Apple corrigem
A CVE-2026-86950 é uma gravação fora dos limites de memória no CoreGraphics, componente da Apple usado no processamento gráfico. A Apple afirma que o processamento de um arquivo maliciosamente criado pode levar à execução arbitrária de código. A correção melhora a verificação dos limites de memória.
Em 28 de setembro de 2026, a Apple lançou iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 e macOS Sequoia 15.8.1 com a correção. O NVD lista como afetadas as versões de iOS e iPadOS anteriores à 26.7.1, as versões de macOS anteriores à 15.8.1 e as versões 26.x do macOS anteriores à 26.7.1.
O que a Apple diz sobre a exploração
A Apple afirmou estar ciente de um relato segundo o qual a falha pode ter sido explorada em um ataque extremamente sofisticado contra indivíduos específicos que usavam versões do iOS anteriores ao iOS 27.
Dispositivos compatíveis com a atualização
A lista da Apple inclui o iPhone 11 e modelos posteriores. Para iPad, contempla iPad Pro de 12,9 polegadas (3ª geração ou posterior), iPad Pro de 11 polegadas (1ª geração ou posterior), iPad Air (3ª geração ou posterior), iPad (8ª geração ou posterior) e iPad mini (5ª geração ou posterior). As correções para Mac estão nas versões indicadas do macOS Tahoe e do macOS Sequoia.