iOS 18.7.10: cerca de 120 correções de segurança para iPhone XS e três outros dispositivos

Apple iPhone 18 Pro 2up
Image: Apple

O iOS 18.7.10 e o iPadOS 18.7.10, lançados em 17 de agosto de 2026, listam cerca de 120 entradas CVE em mais de 30 componentes, de acordo com o artigo de suporte da própria Apple em support.apple.com/en-us/148287. A versão está disponível para exatamente quatro dispositivos: iPhone XS, iPhone XS Max, iPhone XR e iPad de 7ª geração.

Imagem de referência da Apple do app Fotos do iPhone 18 Pro
Interface do iOS da Apple. O iOS 18.7.10 é uma versão muito mais antiga que o iOS 27 atual. Imagem: Apple

O documento da Apple não contém em nenhum trecho a expressão “pode ter sido explorada”. Dois desses quatro dispositivos, iPhone XS e iPhone XS Max, também aparecem na lista separada de produtos vintage e obsoletos da Apple, que regula o serviço de hardware e as peças, não as atualizações de software.

Principais fatos sobre o iOS 18.7.10

ItemO que o documento da Apple mostra
VersãoiOS 18.7.10 e iPadOS 18.7.10
Data17 de agosto de 2026
Fontehttps://support.apple.com/en-us/148287
Disponível paraiPhone XS, iPhone XS Max, iPhone XR, iPad de 7ª geração
Entradas CVECerca de 120
Problema explorado ativamente listadoNenhum
Componente com mais entradasWebKit, 40 ou mais do total
Cores do iPhone Duo da Apple
iPhone Duo. Ele vem com o iOS 27, não com a atualização iOS 18.7.10 abordada aqui. Imagem: Apple

Por que dois desses quatro dispositivos também estão na lista de produtos vintage da Apple

A página de produtos vintage e obsoletos da Apple, atualizada pela última vez em 31 de agosto de 2026, define como vintage um produto que a Apple deixou de vender há mais de cinco anos e há menos de sete anos. O iPhone XS e o iPhone XS Max aparecem nessa lista. O status vintage afeta o serviço de hardware e a disponibilidade de peças na Apple e em seus provedores autorizados; ele não afeta se um dispositivo continua recebendo atualizações de segurança de software, e o iOS 18.7.10 é a evidência da própria Apple dessa distinção.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Os telefones atuais da Apple, iPhone 18 Pro e iPhone Duo, estão longe do status vintage e vêm com o iOS 27 em vez do iOS 18.7.10.

Apple Watch Series 12 2up
Apple Watch, mostrado para ilustração. Esta atualização não inclui o watchOS. Imagem: Apple

O que as cerca de 120 entradas cobrem

O documento da Apple lista entradas CVE em Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi e WorkoutKit. O Kernel é responsável por mais de 20 dessas entradas e o WebKit por mais de 40.

Entradas individuais notáveis, nas palavras da própria Apple

CVEComponenteDescrição do impacto da AppleCrédito atribuído pela Apple
CVE-2026-43723MediaRemoteUma aplicação pode conseguir obter privilégios de rootNão especificado no resumo da Apple
CVE-2026-64747AVEVideoEncoderUma aplicação pode conseguir executar código arbitrário com privilégios de kernelFranco Belman (Blackwing Intelligence)
CVE-2026-43818ImageIOO processamento de uma imagem criada de forma maliciosa pode levar à execução de código arbitrárioNão especificado no resumo da Apple
CVE-2026-64740Game CenterUma aplicação maliciosa pode conseguir sair da sua sandboxNão especificado no resumo da Apple
CVE-2026-64726Wi-FiUm atacante em proximidade física pode conseguir corromper a memória do processoNão especificado no resumo da Apple
CVE-2026-64735KernelUm atacante remoto pode conseguir contornar os filtros de redeNão especificado no resumo da Apple

O documento da Apple também lista CVE-2026-28973 em libc e CVE-2026-43776 em AppleDouble como problemas de sandbox e de processamento de ficheiros, respetivamente, e corrige separadamente dois CVEs do curl, 2026-3784 e 2026-3783, além de um em libarchive, 2026-4424, ambos componentes de código aberto de terceiros que a Apple distribui e atualiza juntamente com o seu próprio código.

Um conjunto de créditos num só lugar: Model I/O e SceneKit

Dentro do mesmo documento, um conjunto de entradas de Model I/O e SceneKit, que abrangem a análise de modelos 3D e de ficheiros, atribui crédito a um único investigador, stratan (@5tratan), em dez ou mais números CVE distintos nesta única versão. O formato da Apple para esse crédito é o mesmo estilo de linha única que utiliza ao longo do documento.

O que a Apple não disse

A Apple não publicou detalhes de exploração, código de prova de conceito nem passos de reprodução para nenhuma das cerca de 120 entradas. Também não explicou por que razão o iPhone XS, o iPhone XS Max, o iPhone XR e o iPad de 7.ª geração recebem uma atualização combinada em vez de quatro atualizações separadas, nem disse se estes quatro dispositivos continuarão a receber atualizações de segurança no mesmo calendário da sua linha atual.

Até sábado, 12 de setembro de 2026, não apareceu nenhuma entrada mais recente para estes quatro dispositivos no índice de segurança da Apple, e a lista de produtos vintage e obsoletos na qual se encontram parcialmente foi atualizada pela última vez a 31 de agosto de 2026. Os materiais de imprensa da Apple para o evento de 9 de setembro não mencionam de modo algum o iOS 18.7.10, o iPhone XS nem a lista de produtos vintage e obsoletos.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.