Una PoC pública de CoreGraphics aumenta la presión para actualizar los dispositivos Apple ante ataques dirigidos
Publican PoC de CVE-2026-86950 en CoreGraphics de Apple: fallo al procesar PDF permite escritura fuera de límites. Actualiza a iOS 26.7.1 y macOS.
Imagen ilustrativa generada con IA
Los investigadores demuestran una escritura controlada en memoria, no la ejecución completa de código
Investigadores de seguridad han publicado la primera prueba de concepto pública de CVE-2026-86950, una vulnerabilidad de Apple CoreGraphics que se activa al procesar datos de fuentes maliciosas incrustadas en un PDF.
La prueba de concepto provoca el cierre inesperado de los sistemas afectados y demuestra una escritura controlada fuera de límites. No constituye un exploit completo ni demuestra la ejecución de código arbitrario.
La diferencia es importante. La investigación demuestra que existe una primitiva de corrupción de memoria aprovechable, pero haría falta más trabajo para convertirla en una cadena de explotación fiable. Aun así, NVD recoge la ejecución de código arbitrario como una posible consecuencia del procesamiento de un archivo malicioso especialmente diseñado.
Apple ha afirmado que la vulnerabilidad podría haberse utilizado en un «ataque extremadamente sofisticado» contra personas concretas que utilizaban versiones de iOS anteriores a iOS 27. La información publicada no identifica al atacante, a los usuarios objetivo ni el mecanismo empleado para enviar y explotar el archivo.
La vulnerabilidad tiene una puntuación CVSS v3 de 8,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. NVD la clasifica como CWE-787, una escritura fuera de límites.
El vector describe un problema accesible desde la red, con baja complejidad de ataque, sin privilegios necesarios y que requiere cierta interacción del usuario. Si la explotación tiene éxito, podría afectar gravemente a la confidencialidad, la integridad y la disponibilidad, sin cambiar la autoridad de seguridad representada por el componente vulnerable.
Un error al convertir glifos provoca la asignación de un búfer demasiado pequeño
Dion Blazakis, Josh Maine y Anna Groza, de Calif, publicaron su análisis el 30 de septiembre. Para empezar, compararon los binarios públicos de iOS 26.7 e iOS 26.7.1.
Según sus conclusiones, CoreGraphics fue la única biblioteca modificada en la versión actualizada. La misma corrección apareció más de 20 veces en ocho funciones del rasterizador, lo que indica que Apple aplicó el arreglo en varios puntos del procesamiento de la geometría de las fuentes.
El problema se produce cuando CoreGraphics convierte una coordenada de glifo de coma flotante a un valor de coma fija de 32 bits. Antes de aplicar el parche, dos de las ocho funciones pertinentes trataban de forma distinta las coordenadas que quedaban fuera del rango válido. Una limitaba el resultado al valor máximo permitido, mientras que la otra lo truncaba.
Esta incoherencia podía hacer que el cuadro delimitador calculado para un glifo fuera más pequeño que el espacio realmente necesario para renderizarlo. CoreGraphics asignaba entonces un búfer de trabajo insuficiente y escribía más allá de sus límites.
Para reproducir el problema, los investigadores crearon una fuente TrueType con coordenadas lo bastante grandes como para provocar el desbordamiento. Incrustaron la fuente en un PDF y usaron una matriz de texto junto con el escalado anidado de glifos compuestos para alcanzar los cálculos vulnerables.
Calif publicó en un repositorio público de GitHub los scripts de generación y un PDF de muestra. Su entorno de pruebas utiliza la ruta de procesamiento de miniaturas de ImageIO, que se activa cuando una aplicación genera una vista previa de un archivo adjunto recibido.
Los investigadores registraron cierres inesperados tanto en macOS como en iOS. La publicación incluye la traza completa de la pila del depurador correspondiente al fallo en macOS, aunque no ofrece una traza separada del resultado en iOS.
La primitiva resultante permite corromper de forma controlada dos valores de 16 bits adyacentes en un búfer bajo el control del atacante. Calif señaló que podría llegar a desarrollarse para permitir escrituras en la memoria de la pila o del heap. Los investigadores no demostraron ese paso final ni ejecutaron código proporcionado por un atacante.
Las actualizaciones de Apple cubren iOS, iPadOS y dos versiones de macOS
Apple publicó las correcciones el 28 de septiembre, según la información de The Hacker News. NVD identifica como corregidas las siguientes versiones:
- iOS 26.7.1
- iPadOS 26.7.1
- macOS Sequoia 15.8.1
- macOS Tahoe 26.7.1
Los registros de productos afectados de NVD incluyen:
apple iphone os < 26.7.1apple ipados < 26.7.1apple macos < 15.8.1
Hay una discrepancia en el alcance de esas entradas. El campo de versiones afectadas de macOS solo incluye las anteriores a la 15.8.1, mientras que la descripción de la corrección también menciona macOS Tahoe 26.7.1. La información disponible no aclara esta diferencia.
Los avisos de Apple no incluyen iOS 27 ni macOS Golden Gate 27 entre las versiones afectadas. Esto concuerda con la afirmación de Apple de que los ataques dirigidos se limitaron a versiones anteriores a iOS 27, pero no revela qué versiones utilizaban las personas afectadas.
En los dispositivos vulnerables, la medida correctiva directa es instalar la actualización de Apple correspondiente. No se ha descrito ninguna solución temporal para los sistemas que no puedan actualizarse de inmediato.
No hay muestras públicas ni atribución de los ataques
Apple afirmó tener constancia de un informe según el cual CVE-2026-86950 podría haberse explotado contra un grupo reducido de personas seleccionadas. Calif no consiguió obtener el archivo utilizado en esos ataques y no pudo determinar cómo habría completado un atacante la cadena de explotación completa.
La información publicada no identifica a ningún atacante. Tampoco incluye indicadores de red, nombres de cargas útiles, hashes de archivos maliciosos ni otros identificadores que permitan a los equipos de defensa localizar directamente el exploit del que se ha informado.
Por tanto, la prueba de concepto pública no debe considerarse una reproducción del ataque real. Demuestra el fallo subyacente de CoreGraphics y una primitiva de escritura controlada, pero no permite establecer cómo se distribuyó originalmente el archivo ni cuáles fueron las demás etapas de la explotación.
La decisión de CISA de incluir la vulnerabilidad en su catálogo de vulnerabilidades explotadas conocidas (KEV) le confiere relevancia operativa inmediata. Sin embargo, por sí sola no despeja las dudas sobre la atribución, las víctimas ni los detalles técnicos de la ejecución.
Los cambios de WhatsApp apuntan a una posible relación, pero no demuestran cómo se distribuyó el archivo
Calif analizó WhatsApp porque Apple atribuyó el hallazgo de la vulnerabilidad a Meta Product Security. Al comparar las versiones 26.37.73 y 26.38.74 de WhatsApp, encontró nueva lógica de inspección de PDF en Kaleidoscope, el analizador de archivos adjuntos de la versión más reciente.
Ese código comprueba si los PDF contienen flujos de fuentes incrustados y puede asignarles una de estas tres etiquetas de defecto:
MalformedFontProgramUndecodableFontProgramUnverifiedFontProgram
Cualquiera de esas etiquetas hace que el archivo adjunto reciba una puntuación de riesgo alto. A continuación, el comprobador de archivos adjuntos de WhatsApp deja de analizar automáticamente el archivo marcado.
Estos cambios son indicios circunstanciales de que Meta reforzó el tratamiento de los PDF con fuentes sospechosas. No demuestran que WhatsApp distribuyera el documento malicioso utilizado en los ataques de Apple.
Calif planteó la posibilidad de que se hubiera utilizado una vía de ataque sin interacción (zero-click) a través de WhatsApp, pero no la describió ni la probó. Una versión inicial del análisis también sugería que abrir un chat de un contacto de confianza, con las descargas automáticas de archivos multimedia activadas, podría desencadenar el problema. Thai Duong, director ejecutivo de Calif, eliminó esa frase 85 minutos después de la publicación y explicó que se trataba de una especulación sobre WhatsApp.
La investigación publicada deja abierta la posibilidad de que otras vulnerabilidades de WhatsApp ayudaran a que un archivo llegara al analizador vulnerable con menos interacción del usuario. Sigue siendo una cuestión sin resolver, no una cadena de explotación demostrada.
WhatsApp no había publicado ningún aviso que vinculara CVE-2026-86950 con sus productos, y Meta no respondió a las preguntas sobre su posible implicación antes de la publicación. En otro incidente, ocurrido en agosto de 2025, se habría combinado un fallo de sincronización de dispositivos vinculados de WhatsApp con otra escritura fuera de límites de Apple para atacar a menos de 200 usuarios. No se ha establecido ninguna relación con CVE-2026-86950.
CISA fija el 2 de octubre como plazo para que las agencias federales actúen
CVE-2026-86950 se añadió al catálogo KEV de CISA el 29 de septiembre de 2026. Las agencias federales de Estados Unidos tienen hasta el 2 de octubre de 2026 para aplicar las medidas correctivas.
CISA ordena a las agencias aplicar las medidas de mitigación de los proveedores, de conformidad con BOD 26-04, Prioritizing Security Updates Based on Risk, y sus Forensics Triage Requirements. También pide que se sigan las directrices aplicables de BOD 26-04 para los servicios en la nube o, si no hay medidas de mitigación disponibles, que se dejen de utilizar los productos afectados. Las agencias deben evaluar la exposición a Internet de cada activo y cumplir los requisitos de aplicación de parches de la directiva.
Esta es también la segunda vulnerabilidad de Apple que se añade al catálogo KEV en un plazo de 90 días. CVE-2026-65400 se incorporó el 18 de agosto de 2026.
Las organizaciones que gestionan flotas de dispositivos Apple deberían identificar aquellos que tengan versiones anteriores a las corregidas e instalar las actualizaciones pertinentes. Las directrices disponibles no mencionan ninguna solución temporal, por lo que la actualización es la única medida correctiva indicada. Apple no ha aclarado si el modo de aislamiento (Lockdown Mode) habría impedido el mecanismo de distribución utilizado en los ataques descritos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-65400Crítica9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-86950Alta8.8An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 26.7.1 and iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1. Processing a maliciously crafted file may lead to arbitrary code execution. Apple is aware of a report that this issue may have bee




