Noticias de seguridad e inteligencia artificial

Actualizaciones de seguridad de macOS · Por FireAI Security & Research Team · Publicado

Apple corrige en macOS Tahoe 26.7.1 y Sequoia 15.8.1 un fallo de CoreGraphics que, según la empresa, se usó en un ataque dirigido

Apple ha corregido CVE-2026-86950, un fallo de CoreGraphics notificado por Meta, en macOS Tahoe 26.7.1 y Sequoia 15.8.1, y afirma que pudo explotarse contra personas concretas.

A shield over a laptop and the FireAI update rocket mascot, next to the words “Update to macOS 26.7.1: a flaw is fixed.”

Apple ha corregido CVE-2026-86950, una escritura fuera de límites en CoreGraphics notificada por el equipo de seguridad de producto de Meta, en macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, según informó The Hacker News el 28 de septiembre. Apple afirma que el fallo pudo explotarse en un ataque extremadamente sofisticado contra personas concretas. Abrir un archivo manipulado podría permitir la ejecución de código arbitrario.

Contexto

CoreGraphics es el framework gráfico de Apple, que procesa imágenes y documentos en muchas apps. Una escritura fuera de límites es un error de memoria en el que un programa guarda datos fuera del espacio reservado para ellos; en un componente que analiza archivos puede convertirse en ejecución de código [1].

Lo que describen los informes

Apple describe la corrección como una mejora de la comprobación de límites. La redacción de la empresa, citada por TidBITS, es que tiene conocimiento de un informe según el cual el problema pudo explotarse en un ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27. Las correcciones se publicaron también como iOS 26.7.1 y iPadOS 26.7.1 [1] [2].

Las versiones 26.7.1 y 15.8.1 llegan después de las actualizaciones de puesta al día macOS Tahoe 26.7 y Sequoia 15.8. TidBITS aconseja que la mayoría de las personas no necesita actualizar en cuestión de horas, pero sí en cuestión de días, porque la publicación de una corrección acelera el desarrollo de exploits [2].

Según The Hacker News, fue el equipo de seguridad de producto de Meta quien notificó el fallo [1]. Apple solo describe el ataque como dirigido; no se ha hecho público a quién se atacó ni cómo se llegó al fallo.

Implicaciones para los usuarios de Mac

La explotación que menciona Apple se refiere a iOS, y la redacción de Apple no dice que se atacara un Mac. El fallo existe en las versiones de macOS citadas, de modo que esos Mac están expuestos hasta que se actualicen. Ninguno de los dos informes indica si macOS 27 está afectado ni a cuántas personas se atacó [1] [2].

Recomendaciones

  1. Abra Ajustes del Sistema › General › Actualización de software e instale la versión más reciente para su Mac en los próximos días.
  2. No abra archivos de imagen ni documentos inesperados de remitentes desconocidos mientras la actualización esté pendiente.

Relevancia para FireAI

Un fallo de memoria en un framework del sistema se corrige con la actualización de Apple, y FireAI no puede parchearlo ni impedir que se analice un archivo manipulado. El papel de FireAI llega después: el código que se ejecuta en un Mac e intenta enviar datos al exterior tiene que abrir una conexión, y FireAI pregunta por las conexiones de las apps que no tienen regla. El botón de corte rechaza con un clic las conexiones exteriores nuevas si algo parece ir mal. Actualice primero macOS.

Limitaciones

Apple no dio detalles sobre a quién se atacó, cuándo empezó la explotación ni qué instaló el ataque. Los dos medios difieren en lo que dicen sobre los registros CVE: The Hacker News da el identificador, y TidBITS señaló que las notas de la versión no mostraban inicialmente ninguna entrada CVE publicada [1] [2].

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. The Hacker News, 28 September 2026: Apple patches CoreGraphics flaw possibly exploited in targeted attacks
  2. TidBITS, 28 September 2026: Apple patches an exploited flaw alongside September operating system fixes