Ciberseguridad

Apple lanza iOS 26.7.1 y actualizaciones para Mac por una vulnerabilidad que podría haber sido explotada

Apple corrige CVE-2026-86950 en iPhone, iPad y Mac tras recibir informes de posible explotación en ataques muy sofisticados contra objetivos concretos.

Apple ha publicado nuevas actualizaciones de seguridad para iPhone, iPad y Mac que corrigen CVE-2026-86950, una vulnerabilidad de CoreGraphics que podría permitir ejecutar código al procesar un archivo especialmente manipulado. La compañía reconoce además haber recibido un informe según el cual el fallo podría haber sido utilizado en un ataque extremadamente sofisticado contra personas específicamente seleccionadas.

Las actualizaciones afectadas son iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1. Todas fueron publicadas el 28 de septiembre de 2026.

La advertencia de Apple no significa que exista una campaña masiva dirigida contra todos los propietarios de un iPhone o un Mac. La información sobre posible explotación se refiere expresamente a ataques altamente dirigidos contra individuos concretos y, en el caso de iOS, a versiones anteriores a iOS 27.

Qué es CVE-2026-86950

La vulnerabilidad se encuentra en CoreGraphics, uno de los componentes gráficos incluidos en los sistemas operativos de Apple.

Según la descripción oficial, procesar un archivo creado de forma maliciosa podría provocar ejecución arbitraria de código. Esto significa que un archivo preparado específicamente podría aprovechar el fallo para hacer que el dispositivo ejecute instrucciones no previstas.

Apple atribuye el problema a una escritura fuera de los límites de memoria. La compañía afirma haberlo corregido mediante mejores comprobaciones de límites.

El identificador asignado al fallo es CVE-2026-86950 y Apple acredita su descubrimiento a Meta Product Security.

Apple dice que el fallo podría haber sido explotado

El dato más relevante del boletín es que no se trata únicamente de una vulnerabilidad descubierta antes de ser utilizada.

Apple señala que tiene conocimiento de un informe según el cual CVE-2026-86950 podría haber sido explotada en un ataque extremadamente sofisticado contra personas específicas.

La formulación es importante. Apple no afirma que todos los dispositivos vulnerables hayan sido atacados, ni describe una campaña de explotación indiscriminada.

Este tipo de lenguaje suele aparecer en vulnerabilidades asociadas a operaciones muy dirigidas, en las que el atacante selecciona objetivos concretos en lugar de intentar comprometer a millones de usuarios de forma masiva.

El informe de explotación se refiere a versiones anteriores a iOS 27

Apple añade una precisión especialmente importante para los usuarios de iPhone: el informe de posible explotación corresponde a versiones de iOS anteriores a iOS 27.

Por tanto, no debe interpretarse la publicación de iOS 26.7.1 como una confirmación de que la misma campaña esté afectando actualmente a usuarios de iOS 27.

La nueva actualización está dirigida a dispositivos que continúan utilizando la rama iOS 26 y reciben todavía actualizaciones de seguridad.

Apple no proporciona más información sobre quiénes fueron los objetivos, qué herramientas se utilizaron en los ataques ni cuántos dispositivos pudieron resultar afectados.

Qué iPhone pueden instalar iOS 26.7.1

Apple ofrece iOS 26.7.1 para los siguientes dispositivos:

  • iPhone 11 y modelos posteriores.

La actualización está destinada a los dispositivos compatibles que continúan en la rama iOS 26.

Para comprobar si está disponible, puedes entrar en Ajustes > General > Actualización de software.

Qué iPad reciben iPadOS 26.7.1

La corrección también se distribuye mediante iPadOS 26.7.1 para:

  • iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores.
  • iPad Pro de 11 pulgadas de 1.ª generación y posteriores.
  • iPad Air de 3.ª generación y posteriores.
  • iPad de 8.ª generación y posteriores.
  • iPad mini de 5.ª generación y posteriores.

Todos estos modelos reciben la misma corrección de CoreGraphics documentada para CVE-2026-86950.

macOS Tahoe 26.7.1 corrige el mismo fallo

Apple también ha lanzado macOS Tahoe 26.7.1. El boletín de seguridad de esta versión incluye la misma vulnerabilidad en CoreGraphics y la misma posible consecuencia de ejecución arbitraria de código al procesar un archivo malicioso.

Apple reproduce en la documentación de macOS la advertencia sobre el informe de explotación, pero especifica igualmente que el ataque observado correspondía a versiones de iOS anteriores a iOS 27.

Eso significa que la presencia del mismo CVE en macOS no equivale a una confirmación de que Apple haya observado esos ataques contra usuarios de Mac.

macOS Sequoia 15.8.1 también recibe el parche

Los Mac que permanecen en la generación anterior del sistema operativo también tienen una actualización disponible.

macOS Sequoia 15.8.1 corrige CVE-2026-86950 mediante la misma mejora en la comprobación de límites de memoria utilizada en Tahoe.

Los usuarios de ambas versiones pueden buscar las actualizaciones desde Ajustes del Sistema > General > Actualización de software.

Apple también publicó macOS Golden Gate 27.0.1

El mismo día, Apple lanzó macOS Golden Gate 27.0.1, aunque su listado oficial de seguridad indica que esa actualización no tiene entradas CVE publicadas.

Por tanto, no conviene presentar Golden Gate 27.0.1 como si fuera exactamente el mismo parche de CVE-2026-86950 documentado para Tahoe y Sequoia.

No es necesario abrir una aplicación desconocida para que un archivo sea relevante

Apple describe el vector de forma amplia: el problema puede aparecer al procesar un archivo maliciosamente manipulado. La compañía no especifica públicamente en su boletín qué formato concreto debe utilizar ese archivo.

Por esa razón, no es correcto limitar el riesgo a una extensión determinada, como una imagen, un PDF o un documento concreto, salvo que Apple publique posteriormente más detalles.

La recomendación práctica es instalar las actualizaciones disponibles y mantener precaución con archivos inesperados recibidos desde fuentes desconocidas.

Por qué conviene instalar la actualización aunque no seas un objetivo de alto riesgo

El hecho de que Apple describa los ataques conocidos como muy sofisticados y dirigidos no significa que sea conveniente dejar el dispositivo sin actualizar.

Una vez que una vulnerabilidad ha sido corregida y documentada públicamente, aumenta la información disponible sobre su existencia. Instalar el parche elimina esa vía conocida en los dispositivos compatibles.

La prioridad es especialmente clara para quienes siguen utilizando iOS 26, iPadOS 26, macOS Tahoe 26 o macOS Sequoia 15.

La información confirmada por Apple es concreta: CVE-2026-86950 permite potencialmente ejecución de código mediante un archivo manipulado, existe un informe de posible explotación en ataques extremadamente sofisticados contra objetivos específicos y las versiones 26.7.1 y 15.8.1 incorporan la corrección.

Lo que Apple no afirma es que todos los iPhone, iPad o Mac estén siendo atacados. Tampoco atribuye el informe de explotación a iOS 27, sino a versiones anteriores del sistema.