CiberLATAMbywhalemate

Apple parchea CVE-2026-86950 en CoreGraphics

Apple corrigió CVE-2026-86950 en iOS, iPadOS y macOS. La falla de CoreGraphics habría sido explotada en ataques muy sofisticados.

Whalemate Labs · Research asistido por IAPublicado:3 min

Apple publicó actualizaciones para iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1 para corregir CVE-2026-86950, una vulnerabilidad de escritura fuera de límites en CoreGraphics. La compañía dijo que tenía conocimiento de un reporte según el cual el problema pudo haber sido explotado en un ataque extremadamente sofisticado contra personas específicas en versiones anteriores a iOS 27.

Apple publicó parches para iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1 para corregir CVE-2026-86950, una falla de escritura fuera de límites en CoreGraphics. La compañía dijo que el problema pudo haber sido explotado en un ataque extremadamente sofisticado contra personas específicas en versiones anteriores a iOS 27.

¿Qué corrigió Apple?

Apple indicó que la vulnerabilidad se resolvió con una mejora en las comprobaciones de límites. El registro CVE describe que un archivo maliciosamente manipulado puede provocar ejecución de código arbitrario cuando el sistema procesa ese contenido.

La referencia técnica apunta al componente CoreGraphics, el framework usado por iOS y macOS para renderizar y manipular gráficos bidimensionales. SecurityWeek informó que Apple atribuyó el reporte inicial al equipo de seguridad de productos de Meta. Help Net Security también señaló que Meta Product Security reportó la falla y que Apple no divulgó detalles adicionales sobre los ataques ni sobre las personas afectadas.

¿A qué dispositivos alcanza?

Las actualizaciones de iOS y iPadOS alcanzan a iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de tercera generación y posteriores, iPad Pro de 11 pulgadas de primera generación y posteriores, iPad Air de tercera generación y posteriores, iPad de octava generación y posteriores, e iPad mini de quinta generación y posteriores, según The Register.

El Canadian Centre for Cyber Security informó además que CISA habría incorporado CVE-2026-86950 al catálogo Known Exploited Vulnerabilities el 29 de septiembre de 2026. Se trata de una confirmación oficial de un CERT gubernamental extranjero, aunque no reemplaza la verificación directa del registro de CISA.

Dark Reading también reportó esa inclusión en el catálogo KEV y ubicó al componente afectado dentro del framework que usan iOS y macOS para gráficos 2D. En paralelo, Apple sostuvo que tenía conocimiento de un reporte que vinculaba la falla con un ataque extremadamente sofisticado contra objetivos específicos, pero sin dar más detalles públicos sobre el alcance real de la explotación.

Fuentes

Ver todas