Apple corrige vulnerabilidad zero-day en CoreGraphics
Apple ha lanzado una actualización de seguridad para corregir una vulnerabilidad de día cero en el marco de renderizado CoreGraphics. El fallo, que permite la ejecución de código arbitrario, podría haber sido utilizado en un ataque extremadamente sofisticado contra objetivos específicos.

Apple ha emitido una actualización de seguridad diseñada para corregir una vulnerabilidad zero-day que, según la compañía, podría haber sido explotada en un ataque «extremadamente sofisticado».
Detalles de la vulnerabilidad y atribución En un boletín publicado el 28 de septiembre, el gigante tecnológico atribuyó el descubrimiento de la CVE-2026-86950 al equipo de Seguridad de Productos de Meta.
«El procesamiento de un archivo maliciosamente elaborado puede dar lugar a la ejecución de código arbitrario», afirmó la empresa respecto a la vulnerabilidad.
«Apple tiene conocimiento de un informe que indica que este problema podría haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos en versiones de iOS anteriores a iOS 27».
Dispositivos y sistemas afectados Apple indicó que la vulnerabilidad afecta al marco de renderizado CoreGraphics en los siguientes dispositivos
iPhone 11 y modelos posteriores; iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores; iPad Pro de 11 pulgadas de 1.ª generación y posteriores; iPad Air de 3.ª generación y posteriores; iPad de 8.ª generación y posteriores; iPad mini de 5.ª generación y posteriores.
También se cree que los equipos Mac que ejecutan macOS Sequoia 15.8.1 y Tahoe 26.7.1 están afectados.
Perspectiva de seguridad y gobernanza Andrew Obadiaru, CISO de Cobalt, argumentó que los líderes de seguridad deberían utilizar esta advertencia para revisar la gobernanza de los dispositivos, especialmente para los altos ejecutivos que a menudo reciben excepciones de las políticas estándar.
«Animaría a los equipos a utilizar esto como un aviso para revisar tres cosas», afirmó.
«¿Qué tan rápido pueden aplicar una actualización del sistema operativo móvil en toda su flota y quién tiene permitido aplazarla? ¿Tienen una lista definida de personas de alto riesgo con protecciones de dispositivo más estrictas activadas? Y si uno de esos teléfonos fuera comprometido, ¿sabría su plan de respuesta ante incidentes qué hacer con él? Muchos manuales de respuesta ante incidentes todavía se detienen en el portátil».
Contexto de amenazas y otros parches Si bien es posible que los ejecutivos de alto valor hayan sido el objetivo de la explotación de este zero-day, descubrimientos en el pasado han estado vinculados a fabricantes de software espía comercial que promocionan exploits para gobiernos y agencias de seguridad.
En febrero de 2025, por ejemplo, investigadores de The Citizen Lab encontraron la CVE-2025-24200, la cual Apple afirmó que había sido explotada «en un ataque extremadamente sofisticado contra un individuo específico».
Este mes, Apple también parcheó la CVE-2026-86869, una vulnerabilidad crítica de tipo zero-click que podría haber sido activada silenciosamente a través de un iMessage maliciosamente elaborado. Parece que esta última fue detectada y reportada al gigante del iPhone antes de que los investigadores maliciosos tuvieran la oportunidad de descubrirla y monetizarla o convertirla en un arma.
No hubo más información por parte de Apple sobre la CVE-2026-86950, excepto que ha sido corregida en iOS 26.7.1 y iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1.
La corrección de estas vulnerabilidades subraya la importancia de mantener los sistemas operativos actualizados para mitigar riesgos de ejecución de código remoto.
Fuente:
https://www.infosecurity-magazine.com/news/apple-patches-coregraphics-zero/
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario