BookinglyTech News
Ciberseguridad

Apple parchea una vulnerabilidad del motor gráfico ya explotada en iOS 26

El fallo, CVE-2026-86950, afecta a iOS 26, iPadOS 26 y macOS 26 y Apple admite que puede haber sido usado contra objetivos concretos. Casi cuatro de cada cinco iPhone siguen en esa versión.

2 min de lecturaTechCrunch0 vistas

Apple ha publicado un parche para una vulnerabilidad en el motor gráfico que dibuja la interfaz de iPhone, iPad y Mac, y la propia compañía reconoce que puede haber sido explotada. El fallo, registrado como CVE-2026-86950, afecta a iOS 26, iPadOS 26 y macOS 26, y según Apple podría emplearse para lanzar un ataque "extremadamente sofisticado" contra individuos concretos que corran versiones anteriores a iOS 27.

Que el agujero esté en el motor gráfico no es un detalle menor. Esa pieza tiene acceso amplio al resto del sistema operativo, así que una explotación con éxito abre la puerta a robar buena parte de los datos personales del equipo. Apple no ha publicado detalles técnicos del fallo, y ni la compañía ni Meta han querido comentar cómo se descubrió, cuántos dispositivos han podido verse comprometidos ni quién está detrás: no se sabe si hablamos de creadores de spyware gubernamental o de delincuencia común. El equipo de seguridad de producto de Meta aparece acreditado como descubridor en las notas de seguridad de Apple.

El problema de fondo es la base instalada. Casi cuatro de cada cinco propietarios de iPhone siguen con iOS 26, según las estadísticas que publica la propia Apple. iOS 27, iPadOS 27 y macOS 27 llegaron a principios de mes y no arrastran este fallo, aunque también recibieron una actualización el martes.

El segundo fallo no necesitaba ni un toque

La ronda de parches llega unos días después de otro arreglo crítico, CVE-2026-86869, que permitía extraer datos de un iPhone, iPad o Mac sin que el usuario hiciera nada. La firma belga ironPeak publicó la semana pasada un análisis del fallo: era una vulnerabilidad de tipo zero-click, que se dispara con un iMessage manipulado y sin intervención de la víctima. Es el tipo de agujero que más buscan los vendedores de vigilancia, precisamente porque nadie tiene que pulsar un enlace.

Según ese escrito, el fallo era capaz de saltarse BlastDoor, el mecanismo con el que Apple aísla iMessage para que el código malicioso no escape de su sandbox. Apple lo cerró en septiembre con el lanzamiento de iOS 27, iPadOS 27 y macOS 27, y acreditó el hallazgo a Niels Hofmans, de ironPeak, junto a investigadores de Meta que confirmaron los resultados en un post en X. Tampoco en este caso se sabe si alguien lo había estado usando antes del parche.

Para quien administra parques de dispositivos Apple, la lectura es directa. Los equipos anclados en iOS 26 son mayoría y son justo los que arrastran CVE-2026-86950, así que conviene comprobar versión por versión antes de dar la flota por actualizada. Queda por ver si Apple suelta más detalles del fallo del motor gráfico, algo que suele reservarse hasta que la mayor parte de la base instalada ha migrado.