O iOS 18.7.10 e o iPadOS 18.7.10, lançados em 17 de agosto de 2026, listam cerca de 120 entradas CVE em mais de 30 componentes, de acordo com o artigo de suporte da própria Apple em support.apple.com/en-us/148287. A versão está disponível para exatamente quatro dispositivos: iPhone XS, iPhone XS Max, iPhone XR e iPad de 7ª geração.
O documento da Apple não contém em nenhum trecho a expressão “pode ter sido explorada”. Dois desses quatro dispositivos, iPhone XS e iPhone XS Max, também aparecem na lista separada de produtos vintage e obsoletos da Apple, que regula o serviço de hardware e as peças, não as atualizações de software.
Principais fatos sobre o iOS 18.7.10
| Item | O que o documento da Apple mostra |
|---|---|
| Versão | iOS 18.7.10 e iPadOS 18.7.10 |
| Data | 17 de agosto de 2026 |
| Fonte | https://support.apple.com/en-us/148287 |
| Disponível para | iPhone XS, iPhone XS Max, iPhone XR, iPad de 7ª geração |
| Entradas CVE | Cerca de 120 |
| Problema explorado ativamente listado | Nenhum |
| Componente com mais entradas | WebKit, 40 ou mais do total |
Por que dois desses quatro dispositivos também estão na lista de produtos vintage da Apple
A página de produtos vintage e obsoletos da Apple, atualizada pela última vez em 31 de agosto de 2026, define como vintage um produto que a Apple deixou de vender há mais de cinco anos e há menos de sete anos. O iPhone XS e o iPhone XS Max aparecem nessa lista. O status vintage afeta o serviço de hardware e a disponibilidade de peças na Apple e em seus provedores autorizados; ele não afeta se um dispositivo continua recebendo atualizações de segurança de software, e o iOS 18.7.10 é a evidência da própria Apple dessa distinção.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Os telefones atuais da Apple, iPhone 18 Pro e iPhone Duo, estão longe do status vintage e vêm com o iOS 27 em vez do iOS 18.7.10.
O que as cerca de 120 entradas cobrem
O documento da Apple lista entradas CVE em Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi e WorkoutKit. O Kernel é responsável por mais de 20 dessas entradas e o WebKit por mais de 40.
Entradas individuais notáveis, nas palavras da própria Apple
| CVE | Componente | Descrição do impacto da Apple | Crédito atribuído pela Apple |
|---|---|---|---|
| CVE-2026-43723 | MediaRemote | Uma aplicação pode conseguir obter privilégios de root | Não especificado no resumo da Apple |
| CVE-2026-64747 | AVEVideoEncoder | Uma aplicação pode conseguir executar código arbitrário com privilégios de kernel | Franco Belman (Blackwing Intelligence) |
| CVE-2026-43818 | ImageIO | O processamento de uma imagem criada de forma maliciosa pode levar à execução de código arbitrário | Não especificado no resumo da Apple |
| CVE-2026-64740 | Game Center | Uma aplicação maliciosa pode conseguir sair da sua sandbox | Não especificado no resumo da Apple |
| CVE-2026-64726 | Wi-Fi | Um atacante em proximidade física pode conseguir corromper a memória do processo | Não especificado no resumo da Apple |
| CVE-2026-64735 | Kernel | Um atacante remoto pode conseguir contornar os filtros de rede | Não especificado no resumo da Apple |
O documento da Apple também lista CVE-2026-28973 em libc e CVE-2026-43776 em AppleDouble como problemas de sandbox e de processamento de ficheiros, respetivamente, e corrige separadamente dois CVEs do curl, 2026-3784 e 2026-3783, além de um em libarchive, 2026-4424, ambos componentes de código aberto de terceiros que a Apple distribui e atualiza juntamente com o seu próprio código.
Um conjunto de créditos num só lugar: Model I/O e SceneKit
Dentro do mesmo documento, um conjunto de entradas de Model I/O e SceneKit, que abrangem a análise de modelos 3D e de ficheiros, atribui crédito a um único investigador, stratan (@5tratan), em dez ou mais números CVE distintos nesta única versão. O formato da Apple para esse crédito é o mesmo estilo de linha única que utiliza ao longo do documento.
O que a Apple não disse
A Apple não publicou detalhes de exploração, código de prova de conceito nem passos de reprodução para nenhuma das cerca de 120 entradas. Também não explicou por que razão o iPhone XS, o iPhone XS Max, o iPhone XR e o iPad de 7.ª geração recebem uma atualização combinada em vez de quatro atualizações separadas, nem disse se estes quatro dispositivos continuarão a receber atualizações de segurança no mesmo calendário da sua linha atual.
Até sábado, 12 de setembro de 2026, não apareceu nenhuma entrada mais recente para estes quatro dispositivos no índice de segurança da Apple, e a lista de produtos vintage e obsoletos na qual se encontram parcialmente foi atualizada pela última vez a 31 de agosto de 2026. Os materiais de imprensa da Apple para o evento de 9 de setembro não mencionam de modo algum o iOS 18.7.10, o iPhone XS nem a lista de produtos vintage e obsoletos.
Discussion