HeadlinesBriefing favicon HeadlinesBriefing.com

Web GPU 'Deathray' Congela Macs por Sites Não Confiáveis

Hacker News •
×

Um exploit recentemente demonstrado, apelidado de 'The Deathray', permite que um site web não confiável congele o sistema gráfico de um Mac, tornando a interface de usuário da área de trabalho inutilizável até uma reinicialização forçada. Divulgado em 10 de setembro de 2026, a vulnerabilidade afeta o Mac OS no Chrome, Firefox e Safari em MacBooks M-series executando Tahoe, mas não se reproduz em outros sistemas operacionais. O ataque explora o Web GPU, uma API moderna do navegador para executar shaders na GPU do dispositivo.

Um shader de computação mínimo contém um loop ocupado infinito que monopoliza o buffer de GPU, bloqueando o shader de vértices e causando um efeito em cascata no Window Server. Isso resulta em congelamento da interface de usuário em todo o sistema, artefatos visuais e eventualmente um panic do kernel acionado por um temporizador watchdog. O restante do sistema permanece responsivo via SSH.

O autor observa que isso se assemelha a um exploit de Web GL de 2023, 'Shady Shader' por Ron Masas da Imperva (CVE-2023-40441), que a Apple corrigiu com uma detecção de loop aprimorada. No entanto, a validação do Web GPU parece mais fraca, permitindo loops infinitos trivialmente identificáveis. O autor argumenta que detectar estados de parada é fundamentalmente impossível e defende uma melhor preempção de GPU para código não confiável, observando que outros sistemas operacionais lidam com isso corretamente.