CISA confirma la explotación activa del fallo de CoreGraphics en iOS, iPadOS y macOS (CVE-2026-86950)
CISA ha incorporado al catálogo KEV la vulnerabilidad CVE-2026-86950 de CoreGraphics, corregida por Apple el 28 de septiembre, lo que confirma que se está explotando en ataques reales. Afecta a iPhone, iPad y Mac, y el plazo federal de corrección vence el 2 de octubre de 2026.
Qué ha pasado
Esta noticia es continuación del aviso publicado el 29 de septiembre sobre el fallo de Apple en iOS, iPadOS y macOS. La novedad es que CISA añadió el 29 de septiembre de 2026 la vulnerabilidad CVE-2026-86950 a su catálogo de vulnerabilidades explotadas conocidas (KEV), lo que confirma oficialmente que se está utilizando en ataques reales.
El plazo de remediación fijado para las agencias federales estadounidenses es el 2 de octubre de 2026, un margen muy corto que refleja la urgencia del caso. Para cualquier organización, la inclusión en KEV es la señal más clara de que el parche debe aplicarse sin esperar al siguiente ciclo de mantenimiento.
A quién afecta
El fallo reside en el componente CoreGraphics y permite la ejecución de código arbitrario al procesar un archivo manipulado. Tiene una puntuación CVSS de 8.8 (alta) y requiere que la víctima abra o procese el archivo.
Según el aviso de Apple, las versiones corregidas son iOS 26.7.1 y iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1. El aviso detalla como dispositivos cubiertos iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores, y iPad mini de 5.ª generación y posteriores.
Estado de la explotación
Apple indica que tiene conocimiento de un informe según el cual el problema puede haber sido explotado en un ataque extremadamente sofisticado contra personas concretas seleccionadas, en versiones de iOS anteriores a iOS 27. El hallazgo se atribuye a Meta Product Security. CISA no ha determinado si la vulnerabilidad se usa en campañas de ransomware.
FIRST estima una probabilidad de explotación en los próximos 30 días del 0,8 %, un valor bajo en términos estadísticos. Conviene interpretarlo con cautela: el EPSS refleja explotación masiva y no captura bien los ataques dirigidos y selectivos como el descrito por Apple, cuya explotación real ya está confirmada.
Qué hacer
La recomendación es parchear con urgencia todos los dispositivos Apple gestionados, priorizando los de perfiles de alto riesgo (dirección, finanzas, personal expuesto públicamente, periodistas o activistas).
- Actualizar a iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 o macOS Tahoe 26.7.1 según el dispositivo.
- Forzar el despliegue desde la plataforma de gestión de dispositivos (MDM) y verificar el cumplimiento en el inventario, sin dejar equipos pendientes.
- Advertir a los usuarios de que no abran archivos ni adjuntos de origen desconocido hasta completar la actualización.
- Considerar el modo de aislamiento (Lockdown Mode) en los dispositivos de personas con mayor probabilidad de ser objetivo de ataques dirigidos.
- Revisar los dispositivos de perfiles sensibles en busca de indicios de compromiso y escalar al equipo de respuesta ante cualquier anomalía.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-86950 | Alta (8.8) | ⚠ Explotación activa | 28/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.