Apple corrige un fallo en CoreGraphics explotado en ataques dirigidos contra iPhone, iPad y Mac
La vulnerabilidad CVE-2026-86950 permite ejecutar código arbitrario al procesar un archivo manipulado. Apple reconoce que se ha usado en un ataque muy sofisticado contra personas concretas y CISA la ha incluido en su catálogo de vulnerabilidades explotadas.
Qué ha pasado
Apple publicó el 28 de septiembre de 2026 actualizaciones de seguridad que corrigen CVE-2026-86950, un fallo de escritura fuera de límites (out-of-bounds write) en el componente CoreGraphics, encargado del tratamiento de imágenes y documentos gráficos. Según el aviso de Apple, el simple procesamiento de un archivo manipulado puede provocar la ejecución de código arbitrario en el dispositivo.
El propio fabricante indica que tiene constancia de un informe según el cual el problema puede haber sido explotado en un ataque extremadamente sofisticado contra personas concretas, en versiones de iOS anteriores a iOS 27. Apple lo ha resuelto mejorando la comprobación de límites. El hallazgo se atribuye a Meta Product Security.
La vulnerabilidad tiene una puntuación CVSS de 8.8 (alta), con vector de red y requerimiento de interacción del usuario: basta con que la víctima abra o reciba un archivo preparado por el atacante.
Estado de la explotación
CISA añadió CVE-2026-86950 a su catálogo KEV el 29 de septiembre de 2026, lo que confirma explotación activa, y fijó el 2 de octubre de 2026 como plazo de remediación para las agencias federales estadounidenses. No consta si se ha utilizado en campañas de ransomware.
El índice EPSS de FIRST es del 0,8 %, una probabilidad baja de explotación masiva en los próximos 30 días. Esa cifra no resta gravedad al caso: se trata de un ataque selectivo y muy elaborado, del tipo asociado a campañas de espionaje contra perfiles concretos, más que de una explotación indiscriminada.
A quién afecta
Según el aviso de Apple y los datos de NVD, están afectados los siguientes sistemas, corregidos en estas versiones:
- iOS 26.7.1 y iPadOS 26.7.1: iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores, e iPad mini de 5.ª generación y posteriores.
- macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1.
- Especial atención a perfiles de riesgo: directivos, personal con acceso a información sensible, periodistas o activistas, que son el objetivo habitual de este tipo de ataques.
Qué hacer
La recomendación es actualizar con urgencia, dada la explotación confirmada. Los pasos concretos son:
- Desplegar iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 o macOS Tahoe 26.7.1 según el dispositivo, priorizando terminales de directivos y usuarios con acceso a datos críticos.
- Forzar la actualización desde la plataforma de gestión de dispositivos (MDM) y revisar el inventario para localizar equipos que sigan en versiones anteriores.
- Recordar a los usuarios que no abran archivos ni imágenes recibidos por canales no verificados mientras no se haya aplicado el parche.
- En perfiles de alto riesgo, valorar la activación del Modo de Aislamiento (Lockdown Mode) de Apple como medida adicional frente a ataques dirigidos.
- Revisar registros y comportamiento anómalo en dispositivos de personas que puedan haber sido objetivo.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-86950 | Alta (8.8) | ⚠ Explotación activa | 28/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.