Ciberseguridad

iOS 27 corrige 122 vulnerabilidades: fallos de kernel, WebKit y privacidad entre los parches

Apple corrige 122 vulnerabilidades en iOS 27, incluidas fallas de kernel, WebKit, Bluetooth y privacidad. No confirma explotación activa.

iOS 27 no solo llega con cambios funcionales para el iPhone. La actualización publicada el 14 de septiembre incorpora correcciones para 122 vulnerabilidades de seguridad, según el recuento de los fallos incluidos en el aviso de seguridad de Apple. Entre ellos aparecen problemas en el kernel, WebKit, Bluetooth, APFS, Siri, Shortcuts y diferentes componentes encargados de proteger datos y permisos del usuario.

La cifra requiere una precisión importante: 122 correcciones no significa necesariamente 122 vulnerabilidades exclusivas de iOS 27. Apple también lanzó iOS 26.7 el mismo día y algunos CVE aparecen corregidos en ambas ramas. Además, Apple no indica en el aviso de iOS 27 que ninguno de estos fallos estuviera siendo explotado activamente antes de su corrección, por lo que no existe base para describirlos como zero-days explotados.

Un fallo del kernel podía dar privilegios root a una aplicación maliciosa

Uno de los problemas más graves es CVE-2026-43689, localizado en el kernel. Según Apple, una aplicación maliciosa podía aprovechar un problema de permisos para obtener privilegios root, el nivel de acceso más elevado del sistema.

Apple corrigió el fallo introduciendo restricciones adicionales. Sin embargo, este CVE no es exclusivo de iOS 27: también aparece entre las vulnerabilidades corregidas en iOS 26.7, publicado el mismo 14 de septiembre para usuarios que permanecen en la generación anterior.

Esto ilustra por qué no debe interpretarse la lista de 122 vulnerabilidades como un conjunto compuesto únicamente por fallos nuevos de iOS 27. Parte de las correcciones se aplica en paralelo a versiones anteriores compatibles.

APFS tenía un fallo capaz de escribir en memoria del kernel

Otra vulnerabilidad destacada es CVE-2026-84523, que afecta a APFS, el sistema de archivos utilizado por Apple.

Una aplicación podía provocar el cierre inesperado del sistema o realizar una escritura fuera de límites sobre memoria del kernel. Apple atribuye el problema a una escritura fuera de los límites permitidos y lo ha corregido mejorando las comprobaciones de esos límites.

A diferencia del fallo de privilegios root anterior, este CVE figura en el aviso de iOS 27 pero no en el documento de seguridad publicado por Apple para iOS 26.7, por lo que pertenece al grupo de correcciones específicas de la nueva rama entre los problemas comparados.

WebKit corrige varios problemas relacionados con contenido web malicioso

WebKit, el motor sobre el que se apoya Safari y la visualización de contenido web en numerosas aplicaciones de iOS, recibe también varias correcciones.

CVE-2026-84635 podía provocar el cierre inesperado de un proceso al procesar contenido web especialmente manipulado. Apple corrigió el problema modificando la gestión del estado interno.

Otro fallo, CVE-2026-64753, podía provocar la exposición de información sensible del usuario mediante contenido web malicioso. Apple eliminó el código vulnerable para solucionar el problema.

La actualización corrige además CVE-2026-86898, una vulnerabilidad que podía permitir universal cross-site scripting al abrir un archivo webarchive manipulado, y otro problema de WebKit Canvas capaz de provocar el cierre inesperado de Safari.

Apple no afirma en su aviso que alguno de estos fallos de WebKit estuviera siendo utilizado activamente en ataques.

Una vulnerabilidad de telefonía podía permitir interceptar tráfico

Entre las correcciones más relevantes se encuentra también CVE-2026-65329 en el componente Telephony.

Apple explica que un atacante situado en una posición privilegiada dentro de la red podía potencialmente eludir la autenticación IPSec e interceptar tráfico de red. El problema estaba relacionado con la autenticación y se solucionó mejorando la gestión de estados.

Este CVE tampoco aparece en el aviso de seguridad de iOS 26.7, por lo que, dentro de la comparación entre ambas actualizaciones publicadas el mismo día, es una de las correcciones que Apple documenta específicamente para iOS 27.

Bluetooth tenía un fallo que podía permitir ejecución de código

El componente Bluetooth recibe varias correcciones. Una de ellas soluciona CVE-2026-65414, una escritura fuera de límites que podía permitir a un atacante remoto provocar el cierre de una aplicación o, potencialmente, ejecutar código arbitrario.

Apple corrigió la vulnerabilidad reforzando las comprobaciones de límites. Otro problema de Bluetooth podía permitir a una aplicación acceder a esta conectividad sin la autorización correspondiente.

El hecho de que Apple describa una vulnerabilidad como explotable de forma remota no significa que haya confirmado ataques reales. En el aviso de iOS 27 no existe la indicación habitual de la compañía de que tenga conocimiento de explotación activa.

Shortcuts podía enviar mensajes sin pedir confirmación

La aplicación Atajos también recibe una corrección con implicaciones directas para el usuario. CVE-2026-84600 permitía que un atajo malicioso pudiera enviar mensajes sin solicitar previamente la confirmación del usuario.

Apple ha solucionado el problema reforzando la gestión de autorizaciones. La vulnerabilidad figura en el documento de iOS 27 y no aparece en el aviso paralelo de iOS 26.7.

Siri también recibe una corrección independiente para impedir que una aplicación acceda a información sensible debido a un problema de permisos. Siri Suggestions corrige además un fallo mediante el que una persona con acceso físico a un dispositivo bloqueado podía llegar a visualizar información sensible.

Hay numerosos parches relacionados con privacidad

Una parte importante del listado no corresponde a ejecución de código, sino a problemas de privacidad y control de permisos.

Apple corrige, por ejemplo, vulnerabilidades que podían permitir a una aplicación conocer qué otras apps estaban instaladas, acceder a datos sensibles, leer identificadores persistentes o saltarse determinadas preferencias de privacidad.

También se soluciona un problema en la aplicación Watch que podía permitir rastrear al usuario entre aplicaciones y páginas web sin permiso, además de fallos relacionados con iCloud, Camera, Accounts, DeviceCheck y diferentes servicios internos.

Apple también corrige vulnerabilidades capaces de atacar la memoria del kernel

Además del fallo que permitía obtener privilegios root, el aviso incluye múltiples vulnerabilidades del kernel relacionadas con corrupción o exposición de memoria.

Entre ellas existen problemas que podían provocar un cierre completo del sistema, revelar memoria del kernel, determinar su distribución interna o corromperla mediante determinadas condiciones.

Otra vulnerabilidad localizada en AVEVideoEncoder podía permitir a una aplicación aislada ejecutar código arbitrario con privilegios del kernel. Apple atribuye este problema a una condición de carrera que corrigió mediante una gestión más estricta del estado.

CoreMedia contiene asimismo una vulnerabilidad por corrupción de memoria en la que procesar una imagen maliciosa podía terminar en ejecución arbitraria de código.

Apple no dice que estos 122 fallos estuvieran siendo explotados

En sus avisos de seguridad, Apple suele indicar expresamente cuando tiene conocimiento de que una vulnerabilidad puede haber sido explotada activamente. El documento de seguridad de iOS 27 no contiene esa advertencia para los fallos publicados actualmente.

Eso no reduce la importancia de instalar las correcciones, pero sí cambia la forma correcta de describir el riesgo. Las vulnerabilidades son reales y algunas permiten consecuencias graves según Apple, pero no existe confirmación oficial de que estén siendo utilizadas actualmente contra usuarios.

Por esta razón, tampoco resulta apropiado presentar las 122 correcciones como 122 zero-days.

No todas las 122 vulnerabilidades nacen con iOS 27

Apple publicó simultáneamente iOS 26.7 para quienes todavía no quieran actualizar a iOS 27. Esa versión contiene cerca de 80 correcciones y comparte varios CVE con el nuevo sistema.

El ejemplo más claro es CVE-2026-43689, el fallo del kernel que permitía conseguir privilegios root, que está solucionado tanto en iOS 27 como en iOS 26.7.

En cambio, problemas como el fallo APFS CVE-2026-84523, el error de telefonía CVE-2026-65329, el de Shortcuts CVE-2026-84600 y el WebKit CVE-2026-84635 aparecen en el aviso de iOS 27 pero no en el documento publicado para iOS 26.7.

Parte de la diferencia en el número total también se explica porque iOS 27 introduce cambios internos y componentes que no son idénticos a los de la versión anterior.

La actualización de seguridad cubre desde el iPhone 11

Apple publicó iOS 27 el 14 de septiembre para iPhone 11 y modelos posteriores compatibles. El documento de seguridad correspondiente incluye también iPadOS 27 para los iPad admitidos por esa generación.

Para los usuarios cuyo dispositivo sigue siendo compatible con la nueva versión, las 122 correcciones convierten la actualización de seguridad en un motivo independiente para instalar iOS 27, al margen de sus nuevas funciones.

Quienes prefieran permanecer por ahora en iOS 26 disponen de iOS 26.7, que corrige buena parte de los problemas compartidos, aunque no incluye todo el conjunto de vulnerabilidades documentado específicamente para iOS 27.