Noticias con acento.

Vista aérea al atardecer del edificio circular de Apple Park, rodeado de árboles y calles residenciales.
Privacidad

Apple parchó CVE-2026-86950, falla explotada en ataques dirigidos

Afecta a iPhone, iPad y Mac, y la CISA ya la incluyó en su catálogo de fallas usadas por atacantes. La corrección salió el 28 de septiembre.

Compartir

Apple corrigió el 28 de septiembre la vulnerabilidad CVE-2026-86950, un error en CoreGraphics, el componente que dibuja gráficos e imágenes en iOS, iPadOS y macOS, según su aviso de seguridad. Apple dice conocer un reporte según el cual la falla pudo usarse en "un ataque extremadamente sofisticado" contra personas específicas, en versiones de iOS anteriores a iOS 27.

El 29 de septiembre la CISA, la agencia estadounidense de ciberseguridad, la añadió a su catálogo de vulnerabilidades explotadas. Ese catálogo obliga a las agencias federales de su país a corregir cada falla dentro de un plazo. Para un lector en México no hay obligación alguna, pero la inclusión indica que la explotación está confirmada.

Es una escritura fuera de límites: un programa graba datos fuera de la zona de memoria que le corresponde. Según Apple, al procesar un archivo manipulado el sistema podría ejecutar código arbitrario. La corrección consiste en una comprobación de límites más estricta, y el hallazgo se atribuye a Meta Product Security, el equipo de seguridad de Meta.

Versiones que traen el parche:

  • iOS 26.7.1 y iPadOS 26.7.1, según Apple.
  • macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, según Help Net Security.

El aviso de iOS 26.7.1 cubre el iPhone 11 y los posteriores, además de varios iPad: el Pro de 12.9 pulgadas desde la tercera generación, el Pro de 11 pulgadas, el Air desde la tercera, el iPad desde la octava y el mini desde la quinta.

Quedan datos sin aclarar. Apple no dijo quién fue atacado ni por quién, y no se encontró una puntuación de gravedad CVSS en fuentes primarias. Help Net Security menciona además versiones 27.0.1, pero el aviso de Apple consultado no las relaciona con este CVE. Falta que Apple publique los avisos de macOS y de iOS 27 para confirmarlo.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies