O tipo de letra dentro do PDF era o ataque, e agora qualquer um pode tentar
Um PDF consegue tomar conta de um iPhone. Não um PDF com uma ligação duvidosa lá dentro, nem um que lhe peça para instalar seja o que for: basta o próprio ficheiro, aberto, se um tipo de letra incorporado nele tiver sido construído de forma errada.
Trata-se da CVE-2026-86950, uma escrita fora dos limites no CoreGraphics, a parte do software da Apple que desenha coisas no ecrã. A Apple corrigiu-a a 28 de setembro no iOS e iPadOS 26.7.1, no macOS Tahoe 26.7.1 e no macOS Sequoia 15.8.1, creditando a equipa de segurança de produto da Meta pela descoberta. A redação da Apple foi cautelosa: a falha pode ter sido explorada num ataque extremamente sofisticado contra pessoas especificamente escolhidas que usavam iOS anterior à versão 27. É a linguagem que a Apple guarda para software espião. A CISA acrescentou-a no final de setembro à sua lista de vulnerabilidades ativamente exploradas e deu às agências federais norte-americanas até 2 de outubro para corrigir.
O que mudou a 30 de setembro foi a publicação de código de demonstração. Faz com que iPhones e Macs não atualizados bloqueiem através de um glifo malformado, ou seja, a metade barulhenta e inofensiva do mesmo erro. Os investigadores notaram ainda código novo de análise de tipos de letra nas versões 26.37.73 e 26.38.74 do WhatsApp e perguntaram em voz alta se as mensagens seriam a via de entrega, retirando depois essa ideia por ser especulação. Não foi demonstrado qualquer ataque para além do bloqueio.
Se tem um iPhone, um iPad ou um Mac, abra as Definições e deixe a atualização instalar hoje em vez de ao fim de semana. Software espião dirigido não é problema seu, mas código de bloqueio publicado tem o hábito de se transformar em algo pior assim que gente suficiente começa a mexer. No computador com Windows da mesma casa, a tarefa equivalente é manter atualizados o leitor de PDF e o navegador, e o Tendvane consegue pôr ambos em dia através do winget numa só passagem.