« Todas las noticias

Seguimiento · explotación activaAlta

CISA confirma la explotación activa del fallo de CoreGraphics en iOS, iPadOS y macOS (CVE-2026-86950)

CISA ha incorporado al catálogo KEV la vulnerabilidad CVE-2026-86950 de CoreGraphics, corregida por Apple el 28 de septiembre, lo que confirma que se está explotando en ataques reales. Afecta a iPhone, iPad y Mac, y el plazo federal de corrección vence el 2 de octubre de 2026.

Qué ha pasado

Esta noticia es continuación del aviso publicado el 29 de septiembre sobre el fallo de Apple en iOS, iPadOS y macOS. La novedad es que CISA añadió el 29 de septiembre de 2026 la vulnerabilidad CVE-2026-86950 a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que confirma oficialmente que se está utilizando en ataques reales.

El plazo de remediación fijado para las agencias federales estadounidenses es el 2 de octubre de 2026, un margen muy corto que refleja la urgencia del caso. Para cualquier organización, la inclusión en KEV es la señal más clara de que el parche debe aplicarse sin esperar al siguiente ciclo de mantenimiento.

A quién afecta

El fallo reside en el componente CoreGraphics y permite la ejecución de código arbitrario al procesar un archivo manipulado. Tiene una puntuación CVSS de 8.8 (alta) y requiere que la víctima abra o procese el archivo.

Según el aviso de Apple, las versiones corregidas son iOS 26.7.1 y iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1. El aviso detalla como dispositivos cubiertos iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores, y iPad mini de 5.ª generación y posteriores.

Estado de la explotación

Apple indica que tiene conocimiento de un informe según el cual el problema puede haber sido explotado en un ataque extremadamente sofisticado contra personas concretas seleccionadas, en versiones de iOS anteriores a iOS 27. El hallazgo se atribuye a Meta Product Security. CISA no ha determinado si la vulnerabilidad se usa en campañas de ransomware.

FIRST estima una probabilidad de explotación en los próximos 30 días del 0,8 %, un valor bajo en términos estadísticos. Conviene interpretarlo con cautela: el EPSS refleja explotación masiva y no captura bien los ataques dirigidos y selectivos como el descrito por Apple, cuya explotación real ya está confirmada.

Qué hacer

La recomendación es parchear con urgencia todos los dispositivos Apple gestionados, priorizando los de perfiles de alto riesgo (dirección, finanzas, personal expuesto públicamente, periodistas o activistas).

Fuentes

Tecnologías afectadas

Apple iOSApple iPadOSApple macOS

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-86950Alta (8.8)⚠ Explotación activa28/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.