Mastodon Mastodon Mastodon Mastodon

Apple cierra una vulnerabilidad en CoreGraphics, presuntamente utilizada en ataques dirigidos

Foto del autor

CyberSecureFox Editorial Team

Publicado:

El 28 de septiembre de 2026, Apple publicó actualizaciones de seguridad para iOS, iPadOS y macOS que corrigen la vulnerabilidad CVE-2026-86950 en el componente CoreGraphics. Según Apple, es posible que la vulnerabilidad ya se haya utilizado en «ataques extremadamente sofisticados» contra usuarios concretos en versiones de iOS anteriores a iOS 27. La vulnerabilidad se ha incorporado al catálogo CISA Known Exploited Vulnerabilities con fecha límite de corrección el 2 de octubre de 2026. Todos los usuarios de dispositivos afectados —iPhone 11 y posteriores, iPad Pro, iPad Air, iPad e iPad mini de las generaciones correspondientes, así como Mac con macOS Tahoe y macOS Sequoia— deben instalar las actualizaciones de inmediato.

Detalles técnicos de la vulnerabilidad

CVE-2026-86950 es un error de escritura fuera de los límites del búfer asignado (out-of-bounds write) en el componente CoreGraphics, la biblioteca de sistema responsable del procesamiento de contenido gráfico en todas las plataformas Apple. El procesamiento de un archivo malicioso especialmente diseñado puede conducir a la ejecución de código arbitrario en el dispositivo de la víctima. Apple ha corregido el problema mediante una mejora en la comprobación de los límites del búfer.

En el momento de la publicación, ni NVD ni CISA-ADP han asignado una puntuación CVSS para CVE-2026-86950. No obstante, la inclusión de la vulnerabilidad en el catálogo CISA KEV el 29 de septiembre de 2026, con fecha límite de corrección el 2 de octubre, indica que la agencia valora el riesgo como lo suficientemente elevado como para exigir una respuesta obligatoria por parte de los organismos federales de EE. UU.

El descubrimiento de la vulnerabilidad se atribuye al equipo de Meta Product Security. Es importante subrayar que Meta actúa aquí exclusivamente como investigador que ha detectado y notificado el problema: en el material disponible no hay datos sobre la atribución de los atacantes.

Plataformas y actualizaciones afectadas

Se han publicado parches para las siguientes versiones de sistemas operativos:

  • iOS 26.7.1 y iPadOS 26.7.1: iPhone 11 y posteriores, iPad Pro de 12,9" (3.ª generación y posteriores), iPad Pro de 11" (1.ª generación y posteriores), iPad Air (3.ª generación y posteriores), iPad (8.ª generación y posteriores), iPad mini (5.ª generación y posteriores)
  • macOS Tahoe 26.7.1: ordenadores Mac con macOS Tahoe
  • macOS Sequoia 15.8.1: ordenadores Mac con macOS Sequoia

Es reseñable que Apple haya publicado el parche simultáneamente para la versión actual (Tahoe) y la anterior (Sequoia) de macOS, ampliando así la cobertura de protección a los dispositivos que aún no han migrado a la última versión del sistema.

Lo que se sabe sobre la explotación

La formulación de Apple —«Apple is aware of a report that this issue may have been exploited»— indica una posible, pero no confirmada por observadores independientes, explotación. La compañía no ha revelado ni el número de afectados, ni el grado de éxito de los ataques, ni la fecha del primer incidente. En el momento de la publicación no se han encontrado confirmaciones independientes de explotación activa en fuentes abiertas. No obstante, la inclusión en CISA KEV indica que la agencia considera suficientes los datos disponibles para clasificar la vulnerabilidad como explotada.

El vector de ataque —el procesamiento de un archivo malicioso— implica que, para explotar con éxito la vulnerabilidad, el atacante debe entregar un archivo especialmente diseñado al dispositivo de la víctima. Esto puede producirse a través de adjuntos en mensajes, correo electrónico o descargas desde un recurso web. El material disponible no contiene datos que indiquen si es posible la explotación sin interacción por parte del usuario.

Contexto: segunda vulnerabilidad de Apple asociada a ataques dirigidos en 2026

CVE-2026-86950 no es la primera vulnerabilidad de Apple en 2026 que la compañía ha vinculado a ataques dirigidos. En febrero, Apple corrigió CVE-2026-20700, un error de corrupción de memoria en el componente dyld que permite la ejecución de código arbitrario si el atacante dispone de capacidad de escritura en memoria. Esta vulnerabilidad recibió una puntuación CVSS 7.8 (alta) de CISA-ADP y fue corregida en iOS/iPadOS 26.3, macOS Tahoe 26.3 y otras plataformas el 11 de febrero de 2026. Su fecha límite en CISA KEV —el 5 de marzo de 2026— ya ha vencido. El descubrimiento de CVE-2026-20700 se atribuye a Google Threat Analysis Group.

La participación de Meta Product Security y Google Threat Analysis Group en el descubrimiento de ambas vulnerabilidades es característica de situaciones en las que grandes empresas tecnológicas detectan la explotación de vulnerabilidades durante la investigación de ataques contra sus usuarios o su propia infraestructura. Anteriormente ya hemos tratado la práctica de Apple de notificar a las víctimas de software espía, así como analizado otras vulnerabilidades de macOS que afectaban a las mismas versiones de sistemas operativos.

Recomendaciones

  • Instale de inmediato las actualizaciones: iOS/iPadOS 26.7.1, macOS Tahoe 26.7.1 o macOS Sequoia 15.8.1, según la plataforma. La fecha límite de CISA KEV es el 2 de octubre de 2026.
  • Compruebe la versión del sistema en todos los dispositivos Apple gestionados: en iPhone y iPad, «Ajustes → General → Información»; en Mac, menú Apple → «Acerca de este Mac».
  • Para organizaciones con un parque de dispositivos Apple: utilice soluciones MDM para el despliegue centralizado de actualizaciones y el control de conformidad.
  • Asegúrese de que CVE-2026-20700 también esté corregida: si en su infraestructura aún hay dispositivos con versiones anteriores a iOS/iPadOS 26.3 o macOS Tahoe 26.3, siguen siendo vulnerables a la vulnerabilidad de dyld descubierta en febrero.

Teniendo en cuenta el plazo de tres días fijado por CISA KEV y la naturaleza de la vulnerabilidad, que permite la ejecución de código arbitrario a través del procesamiento de archivos, la prioridad de actualización es máxima. Las organizaciones que no puedan actualizar los dispositivos antes del 2 de octubre deberían limitar el procesamiento de archivos procedentes de fuentes no confiables en los dispositivos afectados como medida temporal hasta la instalación del parche.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.