Imagen ilustrativa generada con IA
Apple actualiza macOS, iOS y iPadOS: decenas de vulnerabilidades en WebKit, el kernel y la red
Apple actualiza macOS, iOS y iPadOS con correcciones de seguridad para vulnerabilidades en WebKit, kernel y red. No hay explotaciones activas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un nuevo ciclo de parches para los sistemas de Apple
Apple publicó el 18 de agosto de 2026 un nuevo ciclo de actualizaciones de seguridad para macOS, iOS y iPadOS. La mayoría de las correcciones afectan a WebKit, el motor en el que se basa Safari, aunque también incluyen componentes del sistema con acceso a la memoria, las comunicaciones y el kernel.
Los impactos descritos incluyen bloqueos, corrupción de memoria, divulgación de información confidencial, evasión de la sandbox, exfiltración de datos entre distintos orígenes y ejecución arbitraria de código. Algunas vulnerabilidades también podrían comprometer la memoria del kernel o permitir el acceso a datos privados del usuario.
Apple no ha declarado que estos fallos se hayan explotado en ataques reales. Sin embargo, la ausencia de confirmación no reduce la prioridad de las actualizaciones: WebKit está expuesto durante la navegación, mientras que el kernel y los componentes de red operan con niveles elevados de privilegios.
macOS Tahoe 26.6.2 corrige 28 vulnerabilidades
La actualización macOS Tahoe 26.6.2 resuelve un total de 28 vulnerabilidades. De ellas, 21 afectan a WebKit y pueden provocar bloqueos de Safari o de sus procesos asociados, corrupción de memoria y divulgación de información confidencial.
Un fallo de memoria en un motor de renderizado puede resultar especialmente peligroso cuando se activa mediante una página web, contenido incrustado o publicidad manipulada. El informe no indica una cadena de ataque específica ni confirma que estas vulnerabilidades permitan obtener automáticamente la ejecución de código. No obstante, los impactos declarados son compatibles con escenarios que van más allá del simple bloqueo del navegador.
Las otras siete vulnerabilidades afectan a Audio, ImageIO, IOGPUFamily y el kernel. Entre sus posibles efectos se incluyen:
- divulgación de información;
- denegación de servicio;
- ejecución arbitraria de código;
- corrupción de memoria;
- terminación o inestabilidad del sistema;
- exposición o modificación de la memoria del kernel.
El kernel y IOGPUFamily son componentes especialmente sensibles porque gestionan funciones esenciales del sistema operativo y del hardware. Un ataque exitoso en estos niveles podría proporcionar capacidades más amplias que la compromisión de una única aplicación.
iOS 26.6.1 y iPadOS 26.6.1 añaden un fallo en Telephony
iOS 26.6.1 y iPadOS 26.6.1 incluyen las mismas 28 correcciones presentes en macOS Tahoe 26.6.2. Sin embargo, los dispositivos móviles reciben además un parche para el componente Telephony.
La vulnerabilidad podría permitir eludir la autenticación de IPSec e interceptar el tráfico de red. IPSec protege las comunicaciones mediante mecanismos de autenticación y cifrado; evadir el control de autenticidad puede exponer el tráfico a interceptación o manipulación, según la configuración y el contexto operativo.
El informe no especifica qué modelos de iPhone o iPad están afectados ni describe las condiciones necesarias para explotar el fallo. Por tanto, no es posible determinar si el ataque requiere acceso a la red local, una posición privilegiada u otras circunstancias concretas.
Estas versiones también parecen preparar el salto a las próximas versiones principales de iOS y iPadOS, previstas para el mes que viene. Para los usuarios que permanezcan en la versión 26, la actualización de seguridad sigue siendo la vía recomendada para corregir los fallos ya publicados.
La línea iOS 18 recibe más de 120 correcciones
Apple también ha distribuido iOS 18.7.10 y iPadOS 18.7.10, destinados a los dispositivos que utilizan la anterior generación de sistemas móviles. En este caso se corrigen más de 120 vulnerabilidades, incluidas más de 40 localizadas en WebKit.
Los impactos incluyen bloqueos, corrupción de memoria, divulgación de datos, evasión de la sandbox y exfiltración de información entre distintos orígenes. Este último escenario implica la posibilidad de obtener datos pertenecientes a contextos web separados, vulnerando los límites que impiden que un sitio lea libremente la información de otro.
La sandbox limita las acciones que puede realizar un proceso incluso después de haber sido comprometido. Una evasión puede convertir una vulnerabilidad confinada al navegador en un problema más amplio, especialmente si permite acceder a archivos, procesos o servicios que deberían permanecer aislados.
Las actualizaciones de la serie iOS 18 también corrigen 18 vulnerabilidades en el kernel. Algunas podrían permitir corromper o escribir en la memoria del kernel, provocar un bloqueo del sistema, divulgar memoria y estados sensibles del kernel, eludir filtros de red o acceder a datos privados del usuario.
También están afectados Accessibility, AirDrop, App Store, AVEVideoEncoder, Contacts, CoreAudio, CoreMedia, Foundation, IOSkywalkFamily, Maps, MediaRemote, Model I/O, SceneKit, Siri y WebRTC. Para algunos de los demás componentes no hay suficientes detalles técnicos que permitan reconstruir la cadena de ataque.
El catálogo KEV y el estado de la explotación
No se sabe si una o más vulnerabilidades de este ciclo se han incorporado al catálogo Known Exploited Vulnerabilities de la CISA. Por tanto, no hay una fecha de inclusión ni un plazo específico en el que las organizaciones deban completar la mitigación conforme a dicho catálogo.
Apple tampoco ha declarado que los fallos ya se estén explotando en ataques reales. Según la información disponible, no se conocen indicadores de compromiso, campañas atribuidas a grupos concretos ni exploits públicos relacionados con estas correcciones.
Tampoco se sabe si Apple ha tenido otros casos recientes en el catálogo KEV. Este dato impide situar la actualización dentro de una serie documentada de vulnerabilidades de Apple explotadas activamente.
La ausencia del catálogo KEV no equivale, en cualquier caso, a una evaluación de seguridad favorable. Las combinaciones de ejecución de código, acceso a datos confidenciales, evasión de la sandbox y compromiso del kernel requieren una gestión prioritaria, especialmente en dispositivos utilizados para trabajar o conectados a redes no confiables.
Qué deben hacer los usuarios y administradores
Los usuarios deberían instalar sin demora la versión disponible para su dispositivo:
- macOS Tahoe 26.6.2;
- iOS 26.6.1;
- iPadOS 26.6.1;
- iOS 18.7.10;
- iPadOS 18.7.10.
La comprobación puede realizarse desde los ajustes de actualización del sistema. En entornos empresariales, los administradores deberían supervisar la distribución mediante las herramientas de gestión de dispositivos, dando prioridad a los endpoints que navegan con frecuencia por Internet, gestionan datos confidenciales o acceden a redes públicas y no confiables.
Antes de instalar la actualización, conviene verificar que las copias de seguridad estén disponibles y que las aplicaciones corporativas sean compatibles con la versión prevista. No se recomienda confiar en soluciones alternativas específicas: no se han comunicado mitigaciones capaces de sustituir a los parches.
Hasta completar las actualizaciones, es prudente limitar la navegación por sitios no confiables y la apertura de contenido recibido de fuentes desconocidas. Estas medidas reducen la exposición, pero no corrigen las vulnerabilidades: la protección efectiva sigue siendo instalar las versiones actualizadas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
