Apple parchea un día cero en CoreGraphics (CVE-2026-86950)

Apple parchea un día cero en CoreGraphics (CVE-2026-86950)

Apple ha publicado actualizaciones de seguridad para una vulnerabilidad de día cero en CoreGraphics que se ha explotado en lo que la compañía describe como ataques "extremadamente sofisticados" contra usuarios de iOS.

El fallo, identificado como CVE-2026-86950, lo notificó Meta Product Security. Se trata de un error de escritura fuera de límites en CoreGraphics, el framework que Apple utiliza para gráficos vectoriales bidimensionales, renderizado de imágenes y dibujo de texto. Este framework es común a iOS, macOS, iPadOS, watchOS y tvOS.

Basta con un archivo manipulado

Los errores de escritura fuera de límites se producen cuando un programa escribe datos fuera del búfer de memoria que se le ha asignado. Según cómo se exploten, pueden bloquear una aplicación, corromper datos o, en el peor de los casos, permitir que un atacante ejecute código de forma remota.

En el aviso que publicó el lunes, Apple explicó que el fallo puede activarse al procesar un archivo malicioso.

"Procesar un archivo creado de forma maliciosa puede provocar la ejecución de código arbitrario. Se ha solucionado un problema de escritura fuera de límites mejorando la comprobación de límites", detalló la compañía.

Apple también confirmó que la vulnerabilidad se había aprovechado en ataques reales.

"Apple tiene conocimiento de un informe según el cual este problema podría haberse explotado en un ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27", señaló.

La empresa no ha dado detalles sobre los ataques, los objetivos ni sobre quién podría estar detrás.

Dispositivos afectados y versiones corregidas

La lista de equipos afectados incluye tanto modelos antiguos como recientes:

  • iPhone 11 y posteriores
  • iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores
  • iPad Pro de 11 pulgadas de 1.ª generación y posteriores
  • iPad Air de 3.ª generación y posteriores
  • iPad de 8.ª generación y posteriores
  • iPad mini de 5.ª generación y posteriores
  • Mac con macOS Sequoia y macOS Tahoe

La corrección, que mejora la comprobación de límites, se incluye en iOS 26.7.1 e iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1.

Aunque los ataques parecen haber estado muy dirigidos, se recomienda a los usuarios instalar las actualizaciones cuanto antes para frenar cualquier explotación en curso.

El recuento de días cero de Apple

CVE-2026-86950 es el segundo día cero de Apple explotado en ataques reales que se corrige desde principios de 2026. El primero, CVE-2026-20700, era un fallo de ejecución de código arbitrario en dyld, el Dynamic Link Editor que utilizan los sistemas operativos de Apple. Se corrigió en febrero y también se había empleado en ataques dirigidos extremadamente sofisticados.

Apple ha resuelto este año otros problemas destacados. Corrigió un fallo de gravedad alta en los Beats Studio Buds (CVE-2025-20701) que permitía a atacantes dentro del alcance del Bluetooth escuchar las conversaciones de los usuarios. También parcheó iPhone y iPad antiguos frente a cuatro vulnerabilidades aprovechadas en ataques de ciberespionaje y robo de criptomonedas con el kit de exploits Coruna.

En 2025, la compañía corrigió siete días cero explotados en ataques reales:

  • CVE-2025-24085 en enero
  • CVE-2025-24200 en febrero
  • CVE-2025-24201 en marzo
  • CVE-2025-31200 y CVE-2025-31201 en abril
  • CVE-2025-43529 y CVE-2025-14174 en diciembre

Nuestra opinión

Para la mayoría de los usuarios de iPhone y Mac, el consejo práctico es sencillo: actualizad ya. Los ataques que describe Apple parecen de los que se reservan para un número reducido de objetivos de alto valor, pero en cuanto un parche se hace público, el fallo de fondo resulta más fácil de estudiar para otros. Con el tiempo, eso puede ampliar el abanico de posibles atacantes.

Merece la pena fijarse en que el desencadenante sea un archivo. Un fallo en un framework de renderizado tan básico como CoreGraphics puede alcanzarse potencialmente a través de muchas aplicaciones distintas que muestran imágenes o documentos. Esto ayuda a entender por qué este tipo de componentes siguen resultando atractivos para atacantes con muchos recursos. La expresión "extremadamente sofisticado" y la referencia a "personas concretas" siguen un patrón conocido en los avisos de Apple, que en el pasado a menudo ha apuntado a software espía comercial u operaciones respaldadas por Estados. Apple no ha dicho quién estaba detrás de esta campaña, así que esa relación sigue siendo una especulación.

El ritmo de explotación en ataques reales también importa. Dos días cero de Apple en lo que va de 2026 son menos que los siete corregidos el año pasado, pero está claro que las plataformas de Apple no son un refugio seguro. Los usuarios de Mac, en particular, se enfrentan a una mezcla de exploits dirigidos y amenazas corrientes, como el malware MacSync, que hace poco abusó de los calendarios de iCloud. En todo el sector, los atacantes siguen pasando muy rápido de la divulgación a la explotación, como se ha visto con el fallo de Citrix NetScaler, que ya sufre ataques masivos.

Habrá que estar atentos a si Meta u otros investigadores publican más detalles técnicos sobre cómo se distribuyó CVE-2026-86950, y a si Apple amplía las correcciones a dispositivos antiguos que no las han recibido en esta tanda. Las organizaciones que gestionan flotas de dispositivos Apple deberían comprobar que los equipos ejecutan realmente las versiones parcheadas en lugar de dar por hecho que las actualizaciones automáticas se han encargado de ello.