SoftwareNoticia

Día cero en CoreGraphics: quién necesita iOS 26.7.1

Apple corrigió un día cero en CoreGraphics usado contra personas concretas. Quién necesita iOS 26.7.1 o los parches de Mac, qué pasa con iOS 27 y cómo revisar.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Parte trasera de un iPhone 11 Pro verde oscuro acostado de lado, con el logo de Apple y la cámara triple
Foto: Ralph Emmerich / Wikimedia Commons, CC BY-SA 4.0

Apple parchó una vulnerabilidad de día cero en CoreGraphics, CVE-2026-86950, que según la empresa pudo usarse en un "ataque extremadamente sofisticado" contra personas concretas, y el arreglo es para quien no se ha pasado a iOS 27. Si tu iPhone o iPad sigue en iOS 26, instala iOS 26.7.1; si tu Mac usa macOS Tahoe o Sequoia, instala 26.7.1 o 15.8.1. Aquí te explicamos quién necesita cada actualización, qué pasa con iOS 27 y cómo revisar qué versión tienes.

Puntos clave

  • Arreglo confirmado, publicado el 28 de septiembre de 2026: iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1 corrigen esta única falla, que reportó Meta Product Security.
  • Apple vincula los ataques a iOS anterior a iOS 27. Dice que sabe de un reporte según el cual el error "pudo haberse explotado" contra personas seleccionadas, y no ha nombrado víctimas, atacante ni método de entrega.
  • iOS 27 no está en la lista. Apple menciona la falla solo en las actualizaciones de iOS 26, Tahoe y Sequoia, y SecurityWeek lo interpreta como que iOS 27 y macOS Golden Gate 27 no parecen estar afectados. Apple no lo ha dicho con esas palabras.
  • Los iPad más viejos y las Mac con Intel no pueden instalar el sistema nuevo, así que para ellos el arreglo es 26.7.1 o 15.8.1.
  • Las agencias federales de Estados Unidos tienen hasta el 2 de octubre para parchar, después de que CISA agregó la falla a su lista de vulnerabilidades explotadas el 29 de septiembre.

Qué es el día cero en CoreGraphics

CoreGraphics es la parte de los sistemas de Apple que dibuja gráficos 2D y muestra archivos PDF. Las notas de seguridad de iOS 26.7.1 describen CVE-2026-86950 como una escritura fuera de límites, un error en el que el software escribe datos más allá de la memoria que se le asignó, y dicen que procesar un archivo creado con fines maliciosos "puede provocar la ejecución de código arbitrario". Apple lo corrigió con una "mejor comprobación de límites" y atribuye el reporte a Meta Product Security.

La misma entrada aparece en las notas de macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1. Cada actualización corrige solo esta falla. Llama la atención que las notas de Mac repiten la misma frase sobre ataques "en versiones de iOS anteriores a iOS 27", así que el reporte que cita Apple es sobre iOS, y Apple no menciona ataques contra Mac.

Apple no comparte mucho más. SecurityWeek señala que Apple no ha dicho a quién atacaron ni cómo llegó el archivo. El 30 de septiembre, la firma de seguridad Calif publicó su propio análisis del error, que lo rastrea hasta la forma en que CoreGraphics maneja las fuentes tipográficas incrustadas en archivos PDF. Su prueba de concepto provoca la escritura en memoria pero, según la propia Calif, no logra ejecutar código. Ni Apple ni Meta han confirmado que así funcionara el ataque real.

Quién necesita iOS 26.7.1 y los parches de Mac

La lista de actualizaciones de seguridad de Apple muestra dos líneas de actualización publicadas el mismo día. Cuál corrige esta falla depende del sistema que uses:

Si usasInstalaNotas
iOS o iPadOS 2626.7.1iPhone 11 y posteriores, más los iPad de abajo
iOS o iPadOS 2727.0.1 (la más reciente)Apple no lista correcciones de CVE en ella
macOS Tahoe 26Tahoe 26.7.1Incluye Mac con Intel que no pueden usar macOS 27
macOS Sequoia 15Sequoia 15.8.1
macOS Golden Gate 2727.0.1 (la más reciente)Apple no lista correcciones de CVE en ella

La lista de iPad es la que más importa. iPadOS 26.7.1 llega al iPad Pro de 12.9 pulgadas (3.ª generación), iPad Pro de 11 pulgadas (1.ª generación), iPad Air (3.ª generación), iPad (8.ª generación) y iPad mini (5.ª generación). Si comparas las listas de dispositivos, ninguno de esos cinco puede usar iPadOS 27, así que 26.7.1 es su único arreglo. Todos los iPhone que reciben iOS 26.7.1, del iPhone 11 en adelante, también pueden usar iOS 27.

Una MacBook Pro de 13 pulgadas de 2019, un modelo con Intel, abierta sobre su caja blanca en una tienda
Foto: Laptopsarena / Wikimedia Commons, CC BY-SA 4.0

Del lado de Mac, las notas de Apple para macOS Golden Gate 27 enumeran solo modelos con Apple silicon, desde la MacBook Air y la MacBook Pro de 2020 en adelante. Una Mac con Intel como la de la foto se queda en Tahoe o Sequoia, y por eso esas dos líneas recibieron el arreglo. Las versiones que Apple publicó el 28 de septiembre no incluyen nada para versiones anteriores como macOS Sonoma.

Qué pasa con iOS 27

La pista está en la redacción de Apple: el reporte habla de "versiones de iOS anteriores a iOS 27". Las notas de seguridad de iOS 27 no mencionan CVE-2026-86950, y Apple dice que iOS 27.0.1, la actualización que también corrigió los reinicios de Face ID del iPhone 18 Pro, "no tiene entradas de CVE publicadas". La lectura de SecurityWeek es que iOS 27 y macOS Golden Gate 27 "no parecen estar afectados".

Eso es una inferencia a partir de las notas de Apple, no una declaración de Apple. Lo seguro en iOS 27 es lo de siempre: tener la versión más reciente, iOS 27.0.1 al 1 de octubre.

Cómo revisar tu versión y actualizar

En un iPhone o iPad, ve a Configuración, luego General y luego Actualización de software. La guía de actualización de Apple dice que esa pantalla muestra la versión que tienes instalada, y en iOS 26 puede mostrar tanto la actualización de iOS 26 como el salto a iOS 27. Cualquiera de las dos te saca de la versión vulnerable. Elige 26.7.1 si por ahora quieres quedarte en iOS 26.

En una Mac, abre el menú Apple, elige Configuración del Sistema, haz clic en General y luego en Actualización de software, como describe la guía de actualización para Mac de Apple. Acerca de esta Mac, en el menú Apple, muestra tu versión actual.

Qué sigue

CISA agregó CVE-2026-86950 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 29 de septiembre y fijó el 2 de octubre como fecha límite para las agencias civiles federales de Estados Unidos. Esa fecha también sirve de referencia para las empresas que administran flotas de iPhone y Mac.

El código de Calif no ejecuta comandos, pero una prueba de concepto pública les muestra a otros dónde está el error, lo que puede facilitar que construyan ataques a partir de ella. Si administras dispositivos para una empresa, este es un parche para esta misma semana, igual que el día cero de Cisco SD-WAN del lado de la red.

En resumen

Si estás en iOS 27, actualiza a 27.0.1 y listo. Si te quedaste en iOS 26, o tienes uno de los iPad más viejos que no pueden subir de versión, instala iOS o iPadOS 26.7.1 hoy. Si tienes una Mac con Tahoe o Sequoia, instala 26.7.1 o 15.8.1. Apple dice que los ataques conocidos fueron limitados y dirigidos a personas concretas, pero cerrar el día cero en CoreGraphics te cuesta un reinicio.

Preguntas frecuentes

¿iOS 27 está afectado por CVE-2026-86950?

Apple vincula los ataques a versiones anteriores a iOS 27 y lista el arreglo solo para iOS 26 y las Mac con Tahoe y Sequoia. Sus notas de iOS 27 y 27.0.1 no mencionan la CVE. SecurityWeek lo interpreta como que iOS 27 no parece estar afectado; Apple no lo ha dicho directamente.

¿Qué iPhone reciben iOS 26.7.1?

El iPhone 11 y todos los modelos posteriores, según las notas de Apple. Todos pueden usar también iOS 27, así que en un iPhone puedes elegir cualquiera de los dos caminos.

¿Hackearon mi iPhone?

Apple describe los ataques como "extremadamente sofisticados" y dirigidos a "personas concretas", lo que sugiere un número pequeño de objetivos elegidos y no ataques masivos. No ha publicado señales de intrusión para esta falla. Actualizar cierra el hueco de todos modos.

Archivado en Software

Boletín

Artículos nuevos, en tu correo.

Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.