Apple corrige falha crítica no iOS que expôs mensagens criptografadas do Signal ao FBI
A Apple lançou atualizações de segurança para iOS e iPadOS que corrigem uma vulnerabilidade no serviço de notificações, permitindo que mensagens criptografadas do Signal fossem acessadas mesmo após exclusão. A falha, identificada como CVE-2026-28950, foi explorada pelo FBI para extrair previews de conversas de um iPhone. A correção está disponível nas versões iOS 26.4.2 e iPadOS 26.4.2.
Detalhes da vulnerabilidade
A falha no sistema de notificações do iOS permitia que mensagens marcadas para exclusão permanecessem armazenadas em um banco de dados interno do dispositivo. Isso ocorria mesmo após a desinstalação do aplicativo Signal ou a configuração de mensagens para desaparecer automaticamente. O FBI explorou essa brecha para acessar previews de conversas criptografadas de um iPhone, mesmo sem o aplicativo instalado. A vulnerabilidade foi possível porque o iPhone estava configurado para exibir o conteúdo completo das mensagens na tela de bloqueio, o que fazia o sistema salvar o texto localmente.
Correção e impacto
A Apple corrigiu a falha com a atualização para iOS 26.4.2 e iPadOS 26.4.2, adicionando uma etapa de redação de dados ao processo de registro de notificações. Isso garante que mensagens marcadas para exclusão sejam removidas permanentemente do banco de dados interno. O Signal confirmou que nenhuma configuração adicional é necessária após a atualização, e notificações preservadas incorretamente serão apagadas automaticamente. A vulnerabilidade expôs os limites da criptografia ponta a ponta, demonstrando que o sistema operacional pode reter cópias de mensagens sem o conhecimento ou controle do usuário.