Por Canuto  

Apple corrigió una vulnerabilidad en iOS 26, iPadOS 26 y macOS 26 que, según la compañía, pudo ser explotada en ataques sofisticados contra personas específicas. La empresa no detalló quién estuvo detrás de esos intentos ni cuántos dispositivos resultaron afectados, mientras otra falla de iMessage, capaz de activarse sin interacción del usuario, también quedó corregida.
***

  • Apple publicó una corrección para la vulnerabilidad CVE-2026-86950, ubicada en el motor gráfico de sus sistemas operativos de la generación 26.
  • La compañía afirmó que el fallo pudo servir para ataques sofisticados y dirigidos contra personas que usaban versiones anteriores a iOS 27.
  • Un error distinto de iMessage, identificado como CVE-2026-86869, podía activarse sin que la víctima hiciera clic en un enlace.


Apple corrige una falla explotada que amenaza a usuarios de iOS 26

La vulnerabilidad CVE-2026-86950 afectaba a iOS 26, iPadOS 26 y macOS 26, y Apple indicó que pudo haber sido explotada en ataques contra objetivos específicos. La empresa no reveló cuántas personas pudieron verse afectadas ni quién habría utilizado el fallo, pero publicó una corrección para los sistemas vulnerables.

El problema estaba en el motor gráfico que controla elementos visuales e interfaces de los dispositivos Apple, un componente que, por su posición dentro del sistema, puede tener acceso amplio a otras funciones. La alerta llega mientras una proporción importante de usuarios de iPhone todavía utiliza iOS 26 y después de que Apple corrigiera otra vulnerabilidad crítica relacionada con iMessage.

Una falla en el motor gráfico de Apple

La vulnerabilidad más reciente, registrada como CVE-2026-86950, afectaba a iOS 26, iPadOS 26 y macOS 26. Apple señaló que el error pudo haber sido explotado por atacantes y describió el posible uso como un ataque extremadamente sofisticado contra individuos específicos que utilizaban versiones anteriores a iOS 27.

El fallo se encontraba en el motor gráfico principal que sostiene la interfaz y los elementos visuales de iPhone, iPad y Mac. La información divulgada no precisa qué condición técnica permitía aprovecharlo, de modo que no hay detalles públicos suficientes para reconstruir una secuencia de ataque ni para afirmar qué datos concretos habrían quedado expuestos.

La ubicación del problema importa porque, en términos generales, un motor gráfico puede tener acceso amplio a otras partes del sistema operativo. Una explotación exitosa podría permitir a un atacante robar diversos datos personales almacenados en un dispositivo afectado, aunque Apple no especificó qué información pudo estar en riesgo en este caso particular.

Apple reconoció al equipo de seguridad de producto de Meta por descubrir la vulnerabilidad. Sin embargo, ni Apple ni Meta respondieron a las consultas de TechCrunch sobre cómo se detectó el fallo, si hubo víctimas confirmadas o cuántos dispositivos pudieron haber sido comprometidos.

La actualización apunta a quienes siguen en la generación 26

La corrección se dirige a las versiones 26 de los sistemas operativos de Apple, que siguen en uso pese al lanzamiento de iOS 27, iPadOS 27 y macOS 27 a principios de septiembre de 2026. La compañía también publicó una actualización para esta generación más reciente el martes, pero indicó que esos sistemas no estaban afectados por la vulnerabilidad CVE-2026-86950.

Apple calcula que casi cuatro de cada cinco propietarios de iPhone todavía utilizan iOS 26, una cifra que ayuda a explicar por qué un fallo en una versión anterior puede conservar relevancia incluso después de una nueva edición del sistema. La disponibilidad de una versión más reciente no significa que todos los usuarios hayan migrado a ella ni elimina la necesidad de corregir errores en las versiones que siguen activas.

La compañía no proporcionó en la información divulgada una lista de modelos afectados ni una explicación detallada sobre la distribución de la corrección entre dispositivos. Por eso, los usuarios deben comprobar en la configuración de sus equipos si tienen una actualización disponible para su sistema, en lugar de asumir que la instalación de una versión anterior ya incluye el parche.

La recomendación práctica se desprende del alcance declarado por Apple: los dispositivos que continúan en la generación 26 requieren atención, mientras que las versiones 27 no están afectadas por este fallo específico. Esa distinción no equivale a una garantía general de que un sistema esté libre de otros problemas, sino que delimita el impacto de la vulnerabilidad que la compañía acaba de corregir.

Un segundo fallo podía activarse sin interacción

La noticia del parche para CVE-2026-86950 llegó después de que Apple corrigiera otro error crítico, identificado como CVE-2026-86869. De acuerdo con un análisis publicado la semana anterior por la firma belga de ciberseguridad ironPeak, esa vulnerabilidad podía permitir el robo silencioso de datos en iPhone, iPad y Mac afectados.

ironPeak describió el segundo fallo como una vulnerabilidad de tipo «zero-click», es decir, capaz de activarse sin que la víctima tuviera que pulsar un enlace o realizar otra acción. El vector señalado era un iMessage manipulado de forma maliciosa, que podía desencadenar el ataque sin conocimiento del usuario.

El análisis indicó que el error podía eludir BlastDoor, una protección que Apple incorporó para impedir que código malicioso escapara del entorno aislado de iMessage y comprometiera el dispositivo. Los fallos que no exigen interacción suelen ser especialmente valiosos para proveedores de vigilancia y fabricantes de spyware, aunque la información disponible no confirma quién habría usado esta vulnerabilidad ni con qué propósito.

Apple corrigió CVE-2026-86869 en septiembre, con el lanzamiento de iOS 27, iPadOS 27 y macOS 27. La empresa atribuyó el hallazgo a Niels Hofmans, de ironPeak, junto con investigadores de seguridad de Meta que confirmaron los resultados en una publicación pública.

Lo que todavía no se sabe sobre los ataques

En el caso de CVE-2026-86950, Apple no identificó a los posibles atacantes ni aclaró si el uso del fallo se vinculaba con fabricantes de spyware gubernamental o con ciberdelincuentes. La empresa tampoco indicó cuántas personas pudieron sufrir un ataque, por lo que la existencia de explotación potencial no permite concluir que haya habido una campaña amplia o víctimas confirmadas.

También sigue sin conocerse si CVE-2026-86869 fue utilizada en ciberataques antes de que Apple publicara la corrección. La descripción técnica de ironPeak documenta capacidades potenciales del error, pero no constituye por sí misma una prueba de que alguien lo haya explotado contra usuarios reales.

Ambos casos muestran por qué las alertas de seguridad requieren distinguir entre una vulnerabilidad con capacidad de explotación y un incidente confirmado. Para la falla del motor gráfico, Apple afirmó que pudo haber sido explotada; para el error de iMessage, la fuente indica que todavía no se sabe si se usó antes del parche.

La prioridad inmediata para quienes conservan dispositivos con sistemas de la generación 26 es instalar la corrección correspondiente cuando esté disponible para su equipo. Más allá de estos dos errores, Apple no ha divulgado en la información citada detalles que permitan medir el alcance de posibles intrusiones, de modo que los usuarios no deberían interpretar la falta de cifras como confirmación de que ningún dispositivo fue afectado.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín