« Todas las noticias

AlertaAlta· Actualizada el

Apple corrige un fallo en CoreGraphics explotado en ataques dirigidos contra iPhone, iPad y Mac

La vulnerabilidad CVE-2026-86950 permite ejecutar código arbitrario al procesar un archivo manipulado. Apple reconoce que se ha usado en un ataque muy sofisticado contra personas concretas y CISA la ha incluido en su catálogo de vulnerabilidades explotadas.

Qué ha pasado

Apple publicó el 28 de septiembre de 2026 actualizaciones de seguridad que corrigen CVE-2026-86950, un fallo de escritura fuera de límites (out-of-bounds write) en el componente CoreGraphics, encargado del tratamiento de imágenes y documentos gráficos. Según el aviso de Apple, el simple procesamiento de un archivo manipulado puede provocar la ejecución de código arbitrario en el dispositivo.

El propio fabricante indica que tiene constancia de un informe según el cual el problema puede haber sido explotado en un ataque extremadamente sofisticado contra personas concretas, en versiones de iOS anteriores a iOS 27. Apple lo ha resuelto mejorando la comprobación de límites. El hallazgo se atribuye a Meta Product Security.

La vulnerabilidad tiene una puntuación CVSS de 8.8 (alta), con vector de red y requerimiento de interacción del usuario: basta con que la víctima abra o reciba un archivo preparado por el atacante.

Estado de la explotación

CISA añadió CVE-2026-86950 a su catálogo KEV el 29 de septiembre de 2026, lo que confirma explotación activa, y fijó el 2 de octubre de 2026 como plazo de remediación para las agencias federales estadounidenses. No consta si se ha utilizado en campañas de ransomware.

El índice EPSS de FIRST es del 0,8 %, una probabilidad baja de explotación masiva en los próximos 30 días. Esa cifra no resta gravedad al caso: se trata de un ataque selectivo y muy elaborado, del tipo asociado a campañas de espionaje contra perfiles concretos, más que de una explotación indiscriminada.

A quién afecta

Según el aviso de Apple y los datos de NVD, están afectados los siguientes sistemas, corregidos en estas versiones:

Qué hacer

La recomendación es actualizar con urgencia, dada la explotación confirmada. Los pasos concretos son:

Fuentes

Tecnologías afectadas

Apple iOSApple iPadOSApple macOSApple iPhoneApple iPad

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-86950Alta (8.8)⚠ Explotación activa28/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.