Ciberseguridad

Apple corrige una falla de seguridad en iOS 26 usada en ataques dirigidos

La compañía advirtió que el error ya fue explotado contra "individuos específicos" y afecta a casi cuatro de cada cinco iPhone en uso.

Redacción••2 min de lectura
Compartí esta nota:
Still running iOS 26? Update your iPhones, iPads and Macs for this urgent security fix

Apple publicó una actualización de seguridad para iOS 26, iPadOS 26 y macOS 26 que corrige una vulnerabilidad que, según la empresa, "puede haber sido explotada" por atacantes. La compañía sostuvo que el error permitía lanzar "un ataque extremadamente sofisticado contra individuos específicos" que usaban versiones anteriores a iOS 27.

El fallo, identificado como CVE-2026-86950, estaba en el motor gráfico principal que maneja la interfaz y los gráficos de iPhones, iPads y Macs. El equipo de seguridad de productos de Meta fue reconocido como responsable del hallazgo.

Los detalles técnicos no se difundieron, pero un motor gráfico tiene acceso amplio al resto del sistema operativo. Una explotación exitosa podría permitir a un atacante robar una variedad extensa de datos personales del dispositivo afectado.

Consultados por la prensa especializada, voceros de Apple y de Meta no dieron precisiones sobre cómo se descubrió el error ni cuántos equipos fueron vulnerados. Tampoco se sabe quién podría estar explotándolo, si fabricantes de software espía para gobiernos o ciberdelincuentes.

A pesar de que la falla afecta a la generación anterior de sistemas operativos, su uso sigue siendo masivo. Casi cuatro de cada cinco dueños de iPhone continúan con iOS 26, de acuerdo con estadísticas de la propia Apple. Los dispositivos con iOS 27, iPadOS 27 y macOS 27, lanzados a comienzos de mes, también recibieron una actualización el martes, pero no están alcanzados por el error bajo ataque.

La noticia del parche llega poco después de que Apple corrigiera otra falla crítica, CVE-2026-86869, que habría permitido robar datos de forma silenciosa desde iPhones, iPads o Macs. La firma belga de ciberseguridad ironPeak publicó la semana pasada un informe detallado en el que explicó que se trataba de una vulnerabilidad de "cero clics", activable de manera invisible con un mensaje de iMessage manipulado y sin conocimiento del usuario.

Ese tipo de errores no requiere interacción de la víctima, como tocar un enlace, y son muy buscados por vendedores de vigilancia y fabricantes de software espía. Según ironPeak, el fallo podía eludir BlastDoor, la función de seguridad que Apple implementó para evitar que código malicioso, como el spyware, saliera del entorno aislado de iMessage y comprometiera el dispositivo.

Apple corrigió ese error en septiembre con el lanzamiento de iOS 27, iPadOS 27 y macOS 27, y atribuyó el descubrimiento a Niels Hofmans, de ironPeak, junto con investigadores de seguridad de Meta que confirmaron los hallazgos en una publicación en X. Hasta ahora no se sabe si esa falla había sido usada en ciberataques antes de su corrección.

Por qué importa

La mayoría de los usuarios de iPhone todavía tiene iOS 26, la versión alcanzada por la falla. Actualizar el dispositivo es la única forma de cerrar la puerta a un ataque que, según Apple, ya fue usado contra objetivos concretos.

Qué sigue

Resta saber si la falla se usó antes del parche y quién está detrás. Apple y Meta no dieron detalles sobre el alcance del ataque ni sobre posibles víctimas.

¿Te gustó esta nota?

Recibí lo más importante del día en tu correo. Sin spam, con opción de baja siempre.

Relacionadas

Más de #apple →

Más en Ciberseguridad