Detalle de la noticia

Vulnerabilidad

Apple Patches Meta-Reported Zero-Day Linked to ‘Extremely Sophisticated Attack’

Fuente: SecurityWeek Publicado: 29/09/2026 · 06:18 UTC
Compartir:
Vulnerabilidad Apple Patches Meta-Reported Zero-Day Linked to ‘Extremely Sophisticated Attack’
Imagen: SecurityWeek

Apple lanzó ac­tua­li­za­cio­nes para sus sis­te­mas iOS y macOS con el fin de co­rre­gir una vul­ne­ra­bi­li­dad de día cero del tipo es­cri­tu­ra fuera de lí­mi­tes, ubi­ca­da en el com­po­nen­te Co­re­Graphics, la cual per­mi­te la eje­cu­ción ar­bi­tra­ria de có­di­go me­dian­te el pro­ce­sa­mien­to de ar­chi­vos ma­li­cio­sos. Aun­que la com­pa­ñía no ha es­pe­ci­fi­ca­do el mé­to­do de en­tre­ga de di­chos ar­chi­vos, se se­ña­la que Co­re­Graphics ges­tio­na grá­fi­cos bi­di­men­sio­na­les y ren­de­ri­za­do de PDF, por lo que el pro­ble­ma po­dría trans­mi­tir­se a tra­vés de pá­gi­nas web, co­rreos elec­tró­ni­cos o apli­ca­cio­nes de men­sa­je­ría, fa­ci­li­tan­do in­clu­so ata­ques sin clics de­bi­do a las vis­tas pre­vias au­to­má­ti­cas.

La em­pre­sa fa­bri­can­te in­di­có que tiene co­no­ci­mien­to de in­for­mes que se­ña­lan que este fallo pudo ser apro­ve­cha­do en un ata­que de alta com­ple­ji­dad di­ri­gi­do a per­so­nas es­pe­cí­fi­cas en ver­sio­nes an­te­rio­res de su sis­te­ma ope­ra­ti­vo móvil. La exis­ten­cia de esta vul­ne­ra­bi­li­dad, iden­ti­fi­ca­da como CVE-2026-86950, fue re­por­ta­da a Apple por el equi­po de se­gu­ri­dad de pro­duc­tos de Meta, un hecho que des­ta­ca por un pre­ce­den­te si­mi­lar ocu­rri­do el año pa­sa­do en el que se re­la­cio­na­ron fa­llos en apli­ca­cio­nes con ata­ques di­ri­gi­dos a un nú­me­ro re­du­ci­do de usua­rios.

Por ahora no se han dado a co­no­cer de­ta­lles adi­cio­na­les sobre las agre­sio­nes que apro­ve­cha­ron este fallo y tam­po­co se ha con­fir­ma­do si la falla en Co­re­Graphics fue ex­plo­ta­da me­dian­te WhatsApp. Para so­lu­cio­nar el pro­ble­ma, se han pu­bli­ca­do las ver­sio­nes ac­tua­li­za­das de los sis­te­mas ope­ra­ti­vos afec­ta­dos, mien­tras que las ver­sio­nes más re­cien­tes de los mis­mos no pa­re­cen verse per­ju­di­ca­das. Fi­nal­men­te, la Agen­cia de Ci­ber­se­gu­ri­dad y Se­gu­ri­dad de In­fra­es­truc­tu­ra aún no ha in­clui­do esta nueva vul­ne­ra­bi­li­dad en su ca­tá­lo­go de ex­plo­ta­ción co­no­ci­da.