Falhas no Canva Affinity até a versão 3.3.0 motivam recomendações de correção
A base de dados de cibersegurança VulDB detalhou três vulnerabilidades de memória out-of-bounds que afetam o processamento de documentos, o QuickLook e a renderização de miniaturas no Canva Affinity.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
Falhas no Canva Affinity até a versão 3.3.0 motivam recomendações de correção
A base de dados de cibersegurança VulDB detalhou três vulnerabilidades de memória out-of-bounds que afetam o processamento de documentos, o QuickLook e a renderização de miniaturas no Canva Affinity.
Este artigo foi traduzido automaticamente pela IA da nossa redação a partir do original em inglês. Ler em inglês

O registro de divulgação de cibersegurança VulDB publicou alertas técnicos em 9 de outubro de 2026, revelando três vulnerabilidades distintas de segurança de memória na suíte de software Canva Affinity que afetam todas as versões até a 3.3.0. Os problemas de segurança, catalogados como CVE-2026-96393, CVE-2026-96394 e CVE-2026-96395, concentram-se em operações de memória fora dos limites (out-of-bounds) acionadas durante o processamento de arquivos de documento, miniaturas de imagem e integrações de visualização do sistema operacional. Entre as descobertas, a CVE-2026-96394 foi categorizada com nível de gravidade crítica devido a possíveis vulnerabilidades de leitura out-of-bounds na Thumbnail Preview Extension do software. Analistas de segurança recomendam que administradores empresariais e usuários individuais atualizem as instalações afetadas do Canva Affinity para versões posteriores à 3.3.0 para mitigar os riscos.
## Pontos-chave - A base de dados de cibersegurança VulDB divulgou três vulnerabilidades de software distintas que afetam versões do Canva Affinity até a 3.3.0 em 9 de outubro de 2026. - A falha registrada como CVE-2026-96394 recebeu classificação de gravidade crítica após pesquisadores identificarem uma condição de leitura out-of-bounds na Thumbnail Preview Extension do software. - Uma segunda vulnerabilidade, designada como CVE-2026-96393, decorre da validação inadequada de limites de memória durante o processamento de arquivos de documento do Affinity. - Uma terceira vulnerabilidade, catalogada como CVE-2026-96395, envolve um erro de memória out-of-bounds localizado no manipulador de integração do QuickLook do aplicativo. - Os alertas técnicos incentivam os usuários e administradores de sistema a atualizar imediatamente o Canva Affinity para versões mais recentes que a 3.3.0.
## O que aconteceu Em 9 de outubro de 2026, o repositório de vulnerabilidades VulDB divulgou três relatórios técnicos detalhando defeitos de gerenciamento de memória em versões do Canva Affinity até a 3.3.0 inclusive. Os documentos descrevem como mecanismos específicos de renderização e visualização de arquivos no software não validam adequadamente os limites de memória, abrindo possíveis vetores para instabilidade do sistema ou acesso não autorizado à memória.
O primeiro alerta, cobrindo a CVE-2026-96393, identifica uma condição de memória out-of-bounds acionada durante a análise de arquivos de documento. Quando um aplicativo abre ou analisa um documento de design especialmente adulterado, verificações de limites inadequadas permitem operações fora do buffer de memória alocado.
O segundo alerta concentra-se na CVE-2026-96394, classificada pela VulDB como uma vulnerabilidade crítica. Essa falha está localizada na Thumbnail Preview Extension usada pelo Canva Affinity para renderizar ícones visuais e pequenas pré-visualizações em janelas de navegação de arquivos. Segundo relatórios da VulDB, a manipulação de arquivos de entrada processados pelo gerador de miniaturas leva diretamente a um erro de leitura out-of-bounds. Como as extensões de visualização executam tarefas de renderização em segundo plano quando os usuários simplesmente navegam por diretórios de arquivos, esse componente representa uma superfície de exposição sensível.
O terceiro alerta, registrado sob a CVE-2026-96395, aponta para o componente de integração com o QuickLook do aplicativo. O QuickLook é um utilitário do sistema operacional, notadamente presente no macOS, que permite aos usuários pré-visualizar rapidamente o conteúdo dos arquivos sem abrir aplicativos de desktop completos. A VulDB relatou que uma falha out-of-bounds na integração do QuickLook do Affinity pode ser acionada quando o sistema gera pré-visualizações visuais de documentos do Affinity.
Em todos os três casos, o mecanismo central subjacente envolve o acesso à memória fora dos limites (out-of-bounds). Programas de computador reservam estruturas de memória dedicadas, chamadas buffers, para armazenar dados enquanto executam tarefas como a leitura de arquivos gráficos ou a renderização de imagens bitmap. Quando um software tenta ler ou gravar dados além do limite designado de um buffer, ocorre uma condição out-of-bounds. Em cenários de leitura out-of-bounds, o aplicativo lê espaços de memória adjacentes contendo estruturas de sistema sensíveis, chaves de criptografia ou dados de outros processos em execução, o que pode causar falhas no software ou expor informações confidenciais a invasores.
## Por que isso importa A divulgação dessas vulnerabilidades traz implicações práticas imediatas para agências de design, departamentos de publicação empresarial, criativos independentes e equipes de segurança de TI corporativas. Suítes de software gráfico e de editoração processam grandes volumes de arquivos binários complexos recebidos de clientes externos, repositórios de armazenamento compartilhado e locais de download públicos. Como os fluxos de trabalho criativos dependem fortemente da troca de arquivos entre diferentes organizações, os pontos de vulnerabilidade nos analisadores de arquivos apresentam riscos operacionais significativos.
Preocupa particularmente o envolvimento de extensões de renderização passiva, como o QuickLook e geradores de miniaturas. Em ambientes de computação padrão, os usuários frequentemente presumem que apenas navegar por uma pasta com arquivos de design recebidos no gerenciador de arquivos não oferece perigo. No entanto, as integrações do sistema operacional acionam automaticamente extensões de miniatura e manipuladores de pré-visualização em segundo plano assim que uma pasta é aberta ou um arquivo é destacado. Um arquivo manipulado contendo estrutura maliciosa pode disparar uma leitura out-of-bounds em segundo plano sem exigir que o usuário abra ou edite explicitamente o arquivo do projeto no aplicativo principal do Affinity.
Sob a perspectiva da segurança corporativa, vulnerabilidades de memória out-of-bounds podem comprometer a estabilidade do sistema ou servir como blocos de construção em sequências de ataque mais amplas. Embora uma leitura out-of-bounds leve principalmente à instabilidade de processos, travamentos de aplicativos ou vazamentos de conteúdo da memória, agentes maliciosos sofisticados às vezes combinam vazamentos de memória com explorações secundárias para burlar salvaguardas de segurança, como o Address Space Layout Randomization (ASLR). Para organizações que utilizam o Canva Affinity em grandes frotas de estações de trabalho, não corrigir esses componentes expõe os ambientes corporativos a travamentos inesperados de aplicativos ou vazamento de dados por meio da memória compartilhada das estações.
## Contexto Compreender o contexto dessas vulnerabilidades exige examinar tanto a evolução do ecossistema de software Affinity quanto os mecanismos dos relatórios de Common Vulnerabilities and Exposures (CVE). A suíte de software Affinity, originalmente desenvolvida pela empresa de software sediada no Reino Unido Serif Ltd, inclui Affinity Photo, Affinity Designer e Affinity Publisher. Projetada como uma alternativa de nível profissional aos softwares da Adobe Creative Cloud, a suíte Affinity conquistou uma ampla base de usuários entre designers gráficos, fotógrafos e profissionais de editoração eletrônica devido ao seu modelo de licenciamento perpétuo e eficiência de desempenho.
Em março de 2024, a plataforma australiana de comunicação visual Canva adquiriu a Serif Ltd em um acordo tecnológico de grande repercussão, avaliado em várias centenas de milhões de libras. A aquisição integrou os aplicativos de desktop da Affinity ao portfólio mais amplo do Canva, com o objetivo de combinar ferramentas corporativas de design em nuvem com recursos profissionais de editoração eletrônica em desktop. Após a aquisição, a suíte de software passou a ser chamada de Canva Affinity, mantendo sua presença multiplataforma no macOS, Windows e iPadOS.
Aplicativos criativos modernos dependem de bases de código C++ intrincadas e de alto desempenho para lidar com gráficos vetoriais complexos, manipulação de bitmaps de alta resolução, perfis de gerenciamento de cores e estruturas de documentos de várias páginas. A análise dessas estruturas de arquivo personalizadas requer descompactação rápida de dados binários e alocação de memória. Quando bases de código legadas passam por expansão contínua de recursos ou integração com ganchos modernos do sistema operacional, como o framework QuickLook da Apple, a manipulação complexa de limites de memória deve ser minuciosamente auditada.
O sistema Common Vulnerabilities and Exposures (CVE) atua como o padrão internacional para identificar, definir e catalogar vulnerabilidades de cibersegurança divulgadas publicamente. Gerenciado globalmente pela MITRE Corporation junto a CVE Numbering Authorities (CNAs) autorizadas, o sistema atribui números de identificação exclusivos — como CVE-2026-96393, CVE-2026-96394 e CVE-2026-96395 — para permitir que administradores de TI, fornecedores de segurança e desenvolvedores de software rastreiem, melem e discutam falhas específicas de software de forma inequívoca. Quando plataformas de banco de dados como a VulDB indexam essas entradas, elas fornecem alertas antecipados e dados técnicos acionáveis para mantenedores de software e operadores de sistemas em todo o mundo.
## Reação No momento da divulgação em 9 de outubro de 2026, as publicações iniciais de alerta forneceram definições técnicas da falha sem incluir comentários públicos ou declarações formais de avaliação pós-incidente por parte das equipes de engenharia ou comunicação do Canva. Espera-se que administradores de sistema e gerentes de segurança corporativa respondam revisando os inventários de software em busca de instalações do Canva Affinity executando versões até a 3.3.0.
Em ambientes padrão de segurança corporativa, equipes de operações de TI respondem a alertas críticos de analisadores de arquivos implantando atualizações de software por meio de plataformas centralizadas de Gerenciamento de Dispositivos Móveis (MDM), como o Jamf para ambientes macOS ou o Microsoft Intune para pontos de extremidade Windows. Também se espera que equipes de cibersegurança monitorem a telemetria de Detecção e Resposta em Pontos de Extremidade (EDR) em busca de travamentos anômalos de processos originados em daemons de visualização do sistema ou binários de geração de miniaturas.
Conforme a coordenação de vulnerabilidades avança, alertas formais de fornecedores emitidos pelo Canva, juntamente com notas de compilação atualizadas, são lançados rotineiramente para esclarecer os números exatos de compilação que corrigem a falha. Espera-se que organizações de pesquisa em segurança e grupos de inteligência de ameaças acompanhem repositórios públicos em busca de códigos de prova de conceito ou divulgações de análises técnicas detalhadas.
## O que ainda não se sabe Vários detalhes críticos permanecem não confirmados nas divulgações iniciais de vulnerabilidades publicadas pela VulDB. O mais notável é que os relatórios não declaram se alguma das três vulnerabilidades foi observada sendo explorada ativamente em ataques no mundo real. Determinar se uma falha de memória permanece teórica ou se está sendo alvo ativo de ataques cibernéticos dita a agressividade com que as equipes de segurança devem priorizar os cronogramas de aplicação de patches de emergência.
Além disso, embora a VulDB tenha atribuído uma classificação crítica à CVE-2026-96394, as strings de vetor específicas do Common Vulnerability Scoring System (CVSS) v3.1 ou v4.0 e as pontuações numéricas exatas para todas as três vulnerabilidades não foram totalmente publicadas na documentação inicial. As métricas CVSS completas detalham elementos vetoriais como complexidade de ataque, requisitos de privilégio, níveis de interação do usuário e impacto de escopo, que são essenciais para a pontuação técnica de risco.
Também não está claro no momento se essas condições out-of-bounds afetam todos os sistemas operacionais suportados igualmente ou se estão restritas a compilações de plataformas específicas. Por exemplo, embora os componentes do QuickLook sejam voltados especificamente para ambientes macOS, as extensões de gerador de miniaturas e analisadores de arquivos de documento operam em Windows, macOS e iPadOS. Por fim, a versão precisa de manutenção (como a versão 3.3.1 ou uma revisão principal posterior) que resolve totalmente as falhas de memória em todos os canais de implantação não foi detalhada nas listagens dos alertas principais.
## O que acompanhar Nos próximos dias e semanas, vários marcos concretos indicarão a eficácia do gerenciamento das vulnerabilidades de segurança do Canva Affinity: - Lançamentos formais de correções e notificações de atualização emitidos pelo Canva em seus canais oficiais de distribuição de aplicativos e portais de suporte ao cliente. - Publicação de pontuações completas de gravidade do CVSS e análise detalhada de vulnerabilidades pelo National Vulnerability Database (NVD), mantido pelo National Institute of Standards and Technology (NIST) dos EUA. - Boletins de segurança ou notas de correção publicados pelo Canva detalhando números de compilação específicos de plataforma para macOS, Windows e iPadOS. - Relatórios de telemetria e alertas de ameaças de fornecedores comerciais de cibersegurança que monitoram se códigos de exploração de prova de conceito surgem em repositórios públicos. - Auditorias de inventário de software realizadas por gerentes de TI corporativos para verificar se todas as instalações implantadas do Canva Affinity foram atualizadas para versões posteriores à 3.3.0.
Esta reportagem baseia-se em divulgações técnicas originais publicadas pela base de dados de vulnerabilidades de segurança VulDB.
Fonte: vuldb.com




