
Apple parchó CVE-2026-86950, falla explotada en ataques dirigidos
Afecta a iPhone, iPad y Mac, y la CISA ya la incluyó en su catálogo de fallas usadas por atacantes. La corrección salió el 28 de septiembre.
Apple corrigió el 28 de septiembre la vulnerabilidad CVE-2026-86950, un error en CoreGraphics, el componente que dibuja gráficos e imágenes en iOS, iPadOS y macOS, según su aviso de seguridad. Apple dice conocer un reporte según el cual la falla pudo usarse en "un ataque extremadamente sofisticado" contra personas específicas, en versiones de iOS anteriores a iOS 27.
El 29 de septiembre la CISA, la agencia estadounidense de ciberseguridad, la añadió a su catálogo de vulnerabilidades explotadas. Ese catálogo obliga a las agencias federales de su país a corregir cada falla dentro de un plazo. Para un lector en México no hay obligación alguna, pero la inclusión indica que la explotación está confirmada.
Es una escritura fuera de límites: un programa graba datos fuera de la zona de memoria que le corresponde. Según Apple, al procesar un archivo manipulado el sistema podría ejecutar código arbitrario. La corrección consiste en una comprobación de límites más estricta, y el hallazgo se atribuye a Meta Product Security, el equipo de seguridad de Meta.
Versiones que traen el parche:
- iOS 26.7.1 y iPadOS 26.7.1, según Apple.
- macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, según Help Net Security.
El aviso de iOS 26.7.1 cubre el iPhone 11 y los posteriores, además de varios iPad: el Pro de 12.9 pulgadas desde la tercera generación, el Pro de 11 pulgadas, el Air desde la tercera, el iPad desde la octava y el mini desde la quinta.
Quedan datos sin aclarar. Apple no dijo quién fue atacado ni por quién, y no se encontró una puntuación de gravedad CVSS en fuentes primarias. Help Net Security menciona además versiones 27.0.1, pero el aviso de Apple consultado no las relaciona con este CVE. Falta que Apple publique los avisos de macOS y de iOS 27 para confirmarlo.



