BookinglyTech News
Ciberseguridad

Apple parchea un zero-day de CoreGraphics explotado en ataques dirigidos

El fallo, una escritura fuera de límites, se usó contra individuos concretos en versiones de iOS anteriores a iOS 27. Ya hay parche para iPhone, iPad y Mac.

2 min de lecturaBleepingComputer0 vistas

Apple ha publicado actualizaciones para cerrar un zero-day en CoreGraphics, el framework que se encarga de gráficos vectoriales, renderizado de imágenes y dibujo de texto en iOS, macOS, iPadOS, watchOS y tvOS. El fallo está registrado como CVE-2026-20700 y es una escritura fuera de límites. La compañía admite que se ha explotado en ataques dirigidos contra objetivos concretos.

Qué permite el fallo

Una escritura fuera de límites (CWE-787) se produce cuando el programa escribe datos más allá del búfer de memoria reservado. Según Apple, procesar un archivo manipulado a propósito puede terminar en ejecución arbitraria de código. En el peor caso, eso significa que quien explota el fallo ejecuta lo que quiera en el dispositivo. Los escenarios más benignos se quedan en el cierre inesperado de una aplicación o en corrupción de datos.

La firma atribuye el descubrimiento al equipo de seguridad de producto de Meta. Apple lo explica así: "Apple tiene conocimiento de un informe según el cual este problema podría haberse explotado en un ataque extremadamente sofisticado contra individuos concretos en versiones de iOS anteriores a iOS 27". Y añade: "Procesar un archivo manipulado maliciosamente puede provocar la ejecución arbitraria de código. El problema de escritura fuera de límites se ha corregido con una comprobación de límites mejorada".

La corrección llega en iOS 26.7.1 e iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1. Los dispositivos afectados son muchos, tanto modelos recientes como antiguos:

  • iPhone 11 y posteriores
  • iPad Pro de 12,9 pulgadas (3.ª generación) y posteriores, y iPad Pro de 11 pulgadas (1.ª generación) y posteriores
  • iPad Air (3.ª generación) y posteriores, iPad (8.ª generación) y posteriores y iPad mini (5.ª generación) y posteriores

Dos zero-days en lo que va de año

Este es el segundo fallo explotado en ataques reales que Apple corrige en 2026. El primero estaba en dyld, el editor de enlaces dinámicos de sus sistemas operativos, también empleado contra objetivos muy concretos, y se parcheó en febrero.

El historial reciente de la compañía no da tregua: el año pasado cerró siete zero-days explotados, repartidos entre enero y diciembre. A eso se suma un fallo de severidad alta en los Beats Studio Buds que permitía espiar conversaciones a quien estuviera dentro del alcance de Bluetooth.

Aunque estos ataques van contra un puñado de personas elegidas, no hay motivo para esperar. La actualización ya está disponible y el coste de aplicarla es una descarga. Quien administre un parque de Macs o de dispositivos móviles gestionados tiene aquí una entrada más en la lista de parches pendientes de este mes.