Apple corrigió CVE-2026-86950, una escritura fuera de límites en CoreGraphics reportada por el equipo de seguridad de productos de Meta, en macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, informó The Hacker News el 28 de septiembre. Apple dice que la falla pudo haberse explotado en un ataque extremadamente sofisticado contra personas concretas. Abrir un archivo especialmente manipulado podría permitir la ejecución de código arbitrario.
Contexto
CoreGraphics es el framework gráfico de Apple, que procesa imágenes y documentos en muchas apps. Una escritura fuera de límites es un error de memoria en el que un programa guarda datos fuera del espacio reservado para ellos; en un componente que analiza archivos puede convertirse en ejecución de código [1].
Lo que describen los reportes
Apple describe la corrección como una mejora en la comprobación de límites. Según la redacción de la empresa, citada por TidBITS, Apple tiene conocimiento de un reporte de que el problema pudo haberse explotado en un ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27. Las correcciones también se publicaron como iOS 26.7.1 y iPadOS 26.7.1 [1] [2].
Las versiones 26.7.1 y 15.8.1 llegan después de las actualizaciones de puesta al día macOS Tahoe 26.7 y Sequoia 15.8. TidBITS aconseja que la mayoría de las personas no necesita actualizar en cuestión de horas, pero sí en cuestión de días, porque la publicación de una corrección acelera el trabajo en exploits [2].
El equipo de seguridad de productos de Meta reportó la falla, según The Hacker News [1]. Apple describe el ataque solo como dirigido; no es público quién fue el objetivo ni cómo se llegó a la falla.
Implicaciones para usuarios de Mac
La explotación que menciona Apple se refiere a iOS, y la redacción de Apple no dice que se haya atacado una Mac. La falla existe en las versiones de macOS mencionadas, por lo que esas Mac quedan expuestas hasta que se actualicen. Ninguno de los reportes dice si macOS 27 está afectado ni a cuántas personas se atacó [1] [2].
Recomendaciones
- Abre Configuración del Sistema › General › Actualización de software e instala la versión más reciente para tu Mac en los próximos días.
- No abras archivos de imagen o documentos inesperados de remitentes desconocidos mientras la actualización esté pendiente.
Relevancia para FireAI
Una falla de memoria en un framework del sistema se corrige con la actualización de Apple, y FireAI no puede parchearla ni impedir que se analice un archivo manipulado. El papel de FireAI viene después: el código que se ejecuta en una Mac e intenta enviar datos hacia fuera tiene que abrir una conexión, y FireAI pregunta por las conexiones de las apps que no tienen una regla. El Botón de corte rechaza con un clic las nuevas conexiones externas si algo parece andar mal. Primero actualiza macOS.
Limitaciones
Apple no dio detalles sobre quién fue el objetivo, cuándo empezó la explotación ni qué entregó el ataque. Los dos medios difieren en lo que dicen sobre los registros CVE: The Hacker News da el identificador, y TidBITS señaló que las notas de la versión al principio no mostraban entradas CVE publicadas [1] [2].
Prueba FireAI, de HisnLabs gratis durante 17 días.