Apple corrige una vulnerabilidad de memoria en CoreGraphics vinculada a ataques selectivos contra iPhone
Apple corrige CVE-2026-86950 en CoreGraphics: fallo grave que permitía ejecución de código con archivo malicioso en ataques a iPhone.
Imagen ilustrativa generada con IA
Apple ha corregido una vulnerabilidad de seguridad de memoria en CoreGraphics que podría haberse aprovechado para atacar a personas concretas mediante operaciones muy sofisticadas. El fallo, CVE-2026-86950, puede permitir la ejecución de código arbitrario cuando un dispositivo procesa un archivo manipulado con fines maliciosos.
Apple indicó que los intentos de explotación conocidos afectaron a dispositivos con versiones de iOS anteriores a iOS 27. La compañía no ha revelado cuántas personas fueron objetivo de los ataques, si llegaron a comprometerse los dispositivos ni cuándo comenzó la actividad.
No se conoce la fecha exacta de publicación de las actualizaciones de seguridad. Meta Product Security descubrió y notificó la vulnerabilidad.
Un archivo manipulado puede escribir fuera de la memoria asignada
CVE-2026-86950 es una vulnerabilidad de escritura fuera de límites en CoreGraphics, el framework de Apple encargado de renderizar y procesar contenido gráfico.
Se produce una escritura fuera de límites cuando el software coloca datos fuera de la región de memoria asignada para una operación. Según la disposición de la memoria y el control que tenga el atacante sobre los datos escritos, esta corrupción puede bloquear el proceso afectado o alterar el flujo de ejecución.
En este caso, Apple afirma que el procesamiento de un archivo manipulado con fines maliciosos puede dar lugar a la ejecución de código arbitrario. La compañía corrigió el fallo de base mejorando las comprobaciones de límites, lo que debería impedir que CoreGraphics escriba más allá del límite de memoria previsto.
La vulnerabilidad tiene una puntuación CVSS 3.1 de 8,8 y el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
El vector describe un ataque accesible a través de la red, de baja complejidad, que no requiere privilegios previos, pero sí la interacción del usuario. Si la explotación tiene éxito, puede tener un impacto alto en la confidencialidad, la integridad y la disponibilidad. No se ha revelado qué acción concreta tendría que realizar la persona atacada, qué formatos de archivo estarían implicados ni qué rutas de las aplicaciones podrían alcanzar el código vulnerable de CoreGraphics.
No se ha identificado públicamente ningún código de explotación, indicador forense ni descripción técnica de los ataques notificados. Apple tampoco ha indicado si CVE-2026-86950 formaba parte de una cadena de explotación más amplia, por ejemplo, una secuencia que combinara la ejecución de código con una vulnerabilidad de escape del sandbox o de elevación de privilegios.
Las actualizaciones cubren los iPhone y iPad actuales y dos ramas de macOS
Apple ha publicado correcciones para tres líneas de sistemas operativos:
- iOS 26.7.1 y iPadOS 26.7.1
- iPhone 11 y modelos posteriores
- iPad Pro de 12,9 pulgadas, tercera generación y posteriores
- iPad Pro de 11 pulgadas, primera generación y posteriores
- iPad Air, tercera generación y posteriores
- iPad, octava generación y posteriores
- iPad mini, quinta generación y posteriores
- macOS Tahoe 26.7.1
- Mac con macOS Tahoe
- macOS Sequoia 15.8.1
- Mac con macOS Sequoia
Apple no ha publicado una tabla independiente de versiones afectadas que detalle todas las compilaciones vulnerables. Su declaración sobre la explotación se refiere específicamente a personas atacadas que utilizaban versiones de iOS anteriores a iOS 27, aunque la compañía también ha publicado correcciones para iPadOS y macOS.
Esta distinción es importante. La actividad de ataque notificada afectó a versiones anteriores de iOS, mientras que la cobertura más amplia de las actualizaciones indica que el código vulnerable de CoreGraphics está presente en varias plataformas de Apple. Esto no demuestra que se explotara la vulnerabilidad en iPad o Mac.
Los usuarios atacados de forma selectiva afrontan el mayor riesgo inmediato
La formulación de Apple apunta a una operación dirigida, no a una explotación indiscriminada. Describir un ataque como muy sofisticado y dirigido contra personas concretas es compatible con una selección cuidadosa de objetivos, aunque Apple no ha atribuido la actividad a ningún operador ni ha identificado al grupo afectado.
La ausencia de un exploit público no reduce la urgencia de instalar la actualización. Una vez que se documenta y corrige una vulnerabilidad, los atacantes pueden comparar los componentes actualizados y sin actualizar para detectar los cambios pertinentes en el código. Ese proceso puede acelerar el desarrollo independiente de exploits.
Los usuarios deben instalar la actualización correspondiente mediante el mecanismo habitual del sistema operativo. Las organizaciones que gestionan flotas de dispositivos Apple deberían comprobar la versión instalada, en lugar de dar por hecho que la actualización se aplicó solo porque se envió la orden correspondiente.
No se ha comunicado ninguna solución temporal para los sistemas que no se puedan actualizar. Tampoco se han publicado indicadores de compromiso, nombres de archivo maliciosos, hashes, dominios ni patrones de procesos. Por tanto, los equipos de defensa no disponen de elementos específicos de esta vulnerabilidad que puedan buscar.
En el caso de usuarios de alto riesgo que pudieran haber estado expuestos, una revisión habitual de los dispositivos endpoint también podría ser insuficiente. La información disponible no indica dónde podrían quedar rastros de la explotación ni si un ataque exitoso dejaría huellas persistentes.
CVE-2026-86950 no figura en el catálogo KEV de CISA
A fecha de 28 de septiembre de 2026, no consta que CVE-2026-86950 figure en el catálogo de vulnerabilidades explotadas conocidas (KEV) de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA). Por consiguiente, no hay ningún plazo de corrección KEV asociado a este fallo.
Esta situación no debe confundirse con lo que ha declarado Apple. La compañía afirma tener constancia de una notificación según la cual la vulnerabilidad podría haberse explotado, pero CISA no la ha incluido en el programa KEV según los datos disponibles.
La inclusión en KEV tiene consecuencias operativas para las agencias civiles federales de Estados Unidos, ya que establece un plazo de corrección obligatorio en virtud de las directivas de CISA. Que la vulnerabilidad no figure en el catálogo no significa que no se haya explotado, sobre todo cuando el proveedor ya ha reconocido una notificación relacionada con ataques selectivos.
Una vulnerabilidad de memoria anterior de Apple sí llegó al catálogo KEV
Este caso sigue a otra vulnerabilidad de corrupción de memoria de Apple vinculada a ataques sofisticados. CVE-2026-20700 afecta a dyld, el enlazador dinámico de Apple, y puede permitir que un atacante que ya tenga capacidad para escribir en memoria ejecute código arbitrario.
CVE-2026-20700 tiene una puntuación CVSS 3.1 de 7,8 y el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
NVD la clasifica como CWE-119 y señala los siguientes intervalos de versiones afectadas:
- Apple iPadOS anterior a 26.3
- iPhone OS anterior a 26.3
- macOS anterior a 26.3
- tvOS anterior a 26.3
- visionOS anterior a 26.3
- watchOS anterior a 26.3
Apple corrigió la vulnerabilidad en iOS y iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3 y watchOS 26.3. No se conoce la fecha exacta de publicación de esa actualización.
CISA añadió CVE-2026-20700 al catálogo KEV el 12 de febrero de 2026 y fijó el 5 de marzo de 2026 como plazo de corrección para las agencias federales de Estados Unidos. CISA exigió a las agencias que aplicaran las medidas de mitigación del proveedor, siguieran las directrices pertinentes de la BOD 22-01 para los servicios en la nube o dejaran de utilizar el producto si no había medidas de mitigación disponibles.
Otras dos vulnerabilidades de Apple se publicaron en relación con la misma campaña notificada: CVE-2025-14174 y CVE-2025-43529. Ambas tienen una puntuación CVSS de 8,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
CVE-2025-14174 se añadió al catálogo KEV el 12 de diciembre de 2025, con el 2 de enero de 2026 como plazo de corrección para las agencias federales. CVE-2025-43529 se incorporó el 15 de diciembre de 2025, con fecha límite del 5 de enero de 2026. En ambos casos, CISA prescribió aplicar las medidas de mitigación del proveedor, las medidas pertinentes de la BOD 22-01 para los servicios en la nube o dejar de utilizar el producto si no había ninguna mitigación disponible.
CVE-2026-86950 se suma, por tanto, a un patrón ya conocido: se han vinculado fallos de seguridad de memoria de Apple con ataques selectivos avanzados, y varias vulnerabilidades relacionadas han dado lugar posteriormente a medidas de corrección obligatorias para las agencias federales. En el caso del nuevo fallo de CoreGraphics, instalar las actualizaciones disponibles sigue siendo la única medida de defensa comunicada.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2025-43529Alta8.8A use-after-free issue was addressed with improved memory management. This issue is fixed in Safari 26.2, iOS 18.7.3 and iPadOS 18.7.3, iOS 26.2 and iPadOS 26.2, macOS Tahoe 26.2, tvOS 26.2, visionOS 26.2, watchOS 26.2. Processing maliciously crafted web content may lead to arbitrary code execution.
- CVE-2025-14174Alta8.8Out of bounds memory access in ANGLE in Google Chrome on Mac prior to 143.0.7499.110 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-86950Alta8.8An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 26.7.1 and iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. Processing a maliciously crafted file may lead to arbitrary code execution. Apple is aware of a report that this issue may have bee
- CVE-2026-20700Alta7.8A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 26.3 and iPadOS 26.3, macOS Tahoe 26.3, tvOS 26.3, visionOS 26.3, watchOS 26.3. An attacker with memory write capability may be able to execute arbitrary code. Apple is aware of a report that this issu




