Apple ha corregido CVE-2026-86950, una escritura fuera de límites en CoreGraphics notificada por el equipo de seguridad de producto de Meta, en macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, según informó The Hacker News el 28 de septiembre. Apple afirma que el fallo pudo explotarse en un ataque extremadamente sofisticado contra personas concretas. Abrir un archivo manipulado podría permitir la ejecución de código arbitrario.
Contexto
CoreGraphics es el framework gráfico de Apple, que procesa imágenes y documentos en muchas apps. Una escritura fuera de límites es un error de memoria en el que un programa guarda datos fuera del espacio reservado para ellos; en un componente que analiza archivos puede convertirse en ejecución de código [1].
Lo que describen los informes
Apple describe la corrección como una mejora de la comprobación de límites. La redacción de la empresa, citada por TidBITS, es que tiene conocimiento de un informe según el cual el problema pudo explotarse en un ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27. Las correcciones se publicaron también como iOS 26.7.1 y iPadOS 26.7.1 [1] [2].
Las versiones 26.7.1 y 15.8.1 llegan después de las actualizaciones de puesta al día macOS Tahoe 26.7 y Sequoia 15.8. TidBITS aconseja que la mayoría de las personas no necesita actualizar en cuestión de horas, pero sí en cuestión de días, porque la publicación de una corrección acelera el desarrollo de exploits [2].
Según The Hacker News, fue el equipo de seguridad de producto de Meta quien notificó el fallo [1]. Apple solo describe el ataque como dirigido; no se ha hecho público a quién se atacó ni cómo se llegó al fallo.
Implicaciones para los usuarios de Mac
La explotación que menciona Apple se refiere a iOS, y la redacción de Apple no dice que se atacara un Mac. El fallo existe en las versiones de macOS citadas, de modo que esos Mac están expuestos hasta que se actualicen. Ninguno de los dos informes indica si macOS 27 está afectado ni a cuántas personas se atacó [1] [2].
Recomendaciones
- Abra Ajustes del Sistema › General › Actualización de software e instale la versión más reciente para su Mac en los próximos días.
- No abra archivos de imagen ni documentos inesperados de remitentes desconocidos mientras la actualización esté pendiente.
Relevancia para FireAI
Un fallo de memoria en un framework del sistema se corrige con la actualización de Apple, y FireAI no puede parchearlo ni impedir que se analice un archivo manipulado. El papel de FireAI llega después: el código que se ejecuta en un Mac e intenta enviar datos al exterior tiene que abrir una conexión, y FireAI pregunta por las conexiones de las apps que no tienen regla. El botón de corte rechaza con un clic las conexiones exteriores nuevas si algo parece ir mal. Actualice primero macOS.
Limitaciones
Apple no dio detalles sobre a quién se atacó, cuándo empezó la explotación ni qué instaló el ataque. Los dos medios difieren en lo que dicen sobre los registros CVE: The Hacker News da el identificador, y TidBITS señaló que las notas de la versión no mostraban inicialmente ninguna entrada CVE publicada [1] [2].
Pruebe FireAI, de HisnLabs gratis durante 17 días.