
Apple ha publicado una corrección para una vulnerabilidad de día cero que, según la compañía, se habría utilizado “en un ataque extremadamente sofisticado contra individuos específicos”.
La vulnerabilidad fue detectada en iOS 26.7.1 y iPadOS 26.7.1, y se recomienda a los usuarios aplicar la corrección lo antes posible. Esto resulta especialmente importante para objetivos de alto valor como diplomáticos, disidentes, denunciantes, opositores políticos y periodistas.
Zero-day
La vulnerabilidad se encuentra en CoreGraphics, el framework gráfico de bajo nivel utilizado en varias plataformas (iOS, iPadOS, macOS y más). CoreGraphics ofrece herramientas para dibujar y renderizar elementos visuales (líneas, formas, imágenes e incluso texto) y maneja operaciones como colores, transparencia, degradados y recorte. Suele emplearse cuando los desarrolladores necesitan un control más preciso sobre el dibujado.
La vulnerabilidad se identifica como CVE-2026-86950, con una puntuación de severidad de 8.8/10 (alta). El National Vulnerability Database (NVD) la describe como un fallo fuera de rango (out-of-bounds) que permite a actores malintencionados ejecutar código arbitrario a través de un archivo especialmente diseñado. El fallo también puede provocar fallos de programa y corrupción de datos. Además de iOS y iPadOS, también fue corregido en macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1.
A continuación, la lista completa de dispositivos afectados:
iPhone 11 y modelos posteriores
iPad Pro de 12.9 pulgadas, 3.ª generación y posteriores
iPad Pro de 11 pulgadas, 1.ª generación y posteriores
iPad Air 3.ª generación y posteriores
iPad 8.ª generación y posteriores
iPad mini 5.ª generación y posteriores
Dispositivos Mac que ejecuten macOS Sequoia 15.8.1 y Tahoe 26.7.1
Apple solucionó el problema mejorando las comprobaciones de límites, según indica el aviso de seguridad.
Uso en ataques “extremadamente sofisticados”
Lo que distingue esta vulnerabilidad es la forma en que Apple describe los intentos de explotación observados.
“Apple es consciente de un informe de que este problema podría haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos en versiones de iOS anteriores a iOS 27.” No está claro a qué informe se refiere Apple; no hemos encontrado a nadie discutiéndolo. La empresa indicó que el fallo fue detectado por Meta Product Security.
Esta ambigüedad podría obedecer a una táctica deliberada. Los ataques de alto perfil atraen atención y a la vez generan interés entre otros actores maliciosos que buscan explotar fallos de día cero. Apple es conocida por ocultar detalles de vulnerabilidades hasta estar confiada de que la mayoría de los dispositivos afectados ya está parchada.
La expresión “ataques extremadamente sofisticados contra individuos específicos” suele asociarse a ataques de espionaje patrocinados por estados contra diplomáticos, políticos, altos cargos de empresas tecnológicas, periodistas, opositores políticos y disidentes. Aunque no se menciona directamente en el informe, es común que empresas como Apple y Google notifiquen a las víctimas cuando están siendo objetivo de dichos ataques.
La última vez que Apple utilizó una redacción semejante fue en febrero de 2026, al parchear CVE-2026-20700. En ese caso tampoco se detallaron atacantes o víctimas, pero se sabe que fue detectado por el Threat Analysis Group (TAG) de Google, un departamento dedicado a investigar campañas de hacking de origen estatal.
CVE-2026-86950 es, a día de hoy, la segunda vulnerabilidad de día cero parcheada por la empresa este año. El año anterior, Apple abordó siete vulnerabilidades de día cero explotadas en el mundo:
CVE-2025-24085, CVE-2025-24200, CVE-2025-24201, CVE-2025-31200, CVE-2025-31201, CVE-2025-43529 y CVE-2025-14174.
Ante la severidad de la falla y su potencial uso, se recomienda a los usuarios aplicar las correcciones sin demora. Los usuarios de Apple con actualizaciones automáticas activadas deberían recibir la corrección de seguridad de forma automática; quienes aún no hayan actualizado deben revisar manualmente Ajustes → General → Actualización de software e instalar iOS/iPadOS 26.7.1.
Vía BleepingComputer
from Latest from TechRadar https://ift.tt/qaK9Z7F
via IFTTT IA