Apple parchea CVE-2026-86950, una falla de CoreGraphics ya explotada en ataques
Las actualizaciones cubren iOS, iPadOS y macOS; Apple reconoce ataques dirigidos contra individuos concretos pero no detalla cuántos casos hubo ni cuándo empezaron

Apple ha publicado actualizaciones de seguridad para versiones antiguas de iOS, iPadOS y macOS que corrigen una vulnerabilidad en CoreGraphics, CVE-2026-86950. La compañía reconoce que el fallo podría haber sido aprovechado en ataques dirigidos contra personas concretas, y no da ni un dato sobre cuántas fueron ni con qué resultado.
El problema es una escritura fuera de límites en CoreGraphics, el componente que procesa gráficos y que por tanto se activa cada vez que el sistema abre una imagen o un PDF. Un archivo manipulado puede desbordar el búfer y acabar ejecutando código arbitrario. Apple dice que lo ha resuelto con una comprobación de límites más estricta, y atribuye el hallazgo al equipo de seguridad de producto de Meta.
La nota oficial es parca, como suele. Confirma que tiene constancia de un informe de explotación en un ataque muy sofisticado contra individuos concretos en versiones de iOS anteriores a iOS 27, pero no aclara si alguno de esos intentos salió bien, ni cuándo se produjo el primer caso. En la práctica: hay parche, pero no hay información para medir el riesgo.
Versiones afectadas y corregidas
Las versiones con el arreglo son iOS 26.7.1 y iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1. En móvil el parche alcanza al iPhone 11 y posteriores, el iPad Pro de 12,9 pulgadas de tercera generación y posteriores, el iPad Pro de 11 pulgadas de primera generación y posteriores, el iPad Air de tercera generación y posteriores, el iPad de octava generación y posteriores y el iPad mini de quinta generación y posteriores. En Mac, a los equipos que corren Tahoe o Sequoia.
Conviene leer además los dos avisos de seguridad publicados por Apple, uno por rama de sistema, con el detalle de dispositivos cubiertos.
No es el primer susto del año. En febrero la compañía cerró un problema de corrupción de memoria en dyld, CVE-2026-20700, con una puntuación CVSS de 7.8, que también se había usado en ataques sofisticados. Aquel vivía en el cargador dinámico, la fase de arranque de cualquier binario. Este está en el procesamiento de archivos, un vector mucho más simple de disparar: basta con que alguien abra el documento equivocado.
Quien tenga una flota de iPhones o un parque de Macs con gestión centralizada ya tiene motivo para adelantar la ventana de despliegue. Quien administre cuatro equipos, también: aplicar 26.7.1 y 15.8.1 cuesta una descarga, y no hacerlo cuesta una ejecución de código en el dispositivo. Lo que Apple no dice es si esto es una campaña en curso o un incidente ya cerrado, y ese silencio obliga a tratar el fallo como si siguiera abierto.


