🛡 VULNERABILIDADES 🛡

Vulnerabilidad de cero días en Apple es explotada en ataques dirigidos

🛡CyberObservatorio
Vulnerabilidad de cero días en Apple es explotada en ataques dirigidos
Idioma

Vulnerabilidad de cero días en Apple es explotada en ataques dirigidos

Fuente: Dark Reading

**Apple responde a una vulnerabilidad crítica en iOS y macOS: CVE-2026-86950**

En un mundo cada vez más dependiente de la tecnología y las comunicaciones digitales, la ciberseguridad se ha convertido en un tema de vital importancia. Las vulnerabilidades en sistemas operativos y aplicaciones pueden tener consecuencias devastadoras, no sólo para los usuarios individuales, sino también para organizaciones enteras. Recientemente, Apple ha lanzado nuevas versiones de iOS y macOS para abordar una vulnerabilidad de día cero que está siendo activamente explotada en ataques dirigidos, lo que subraya la necesidad de una vigilancia constante y de una respuesta rápida por parte de los desarrolladores de software y las empresas.

La vulnerabilidad en cuestión, identificada como CVE-2026-86950, es una falla de escritura fuera de límites que afecta al marco CoreGraphics de Apple, utilizado en macOS e iOS para renderizar y manipular gráficos en 2D. Este fallo afecta a una amplia gama de dispositivos de Apple, incluyendo iPhones desde el iPhone 11 y múltiples generaciones de iPads. El hecho de que esta vulnerabilidad tenga un puntaje CVSS de 8.8 indica su gravedad, ya que permite a un atacante ejecutar código arbitrario en el sistema afectado.

Según el aviso emitido por Apple, la vulnerabilidad está siendo explotada en "un ataque extremadamente sofisticado contra individuos específicos" en versiones de iOS anteriores a iOS 27. La empresa ha abordado este problema añadiendo comprobaciones al software para garantizar que no se escriban datos más allá de la memoria asignada. Este enfoque proactivo es crucial, dado que la explotación de vulnerabilidades de este tipo puede facilitar el acceso no autorizado a información sensible y comprometer la integridad del sistema.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido CVE-2026-86950 en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), que es un recurso que las organizaciones deben utilizar para priorizar sus esfuerzos de parcheo. De acuerdo con la directiva operativa vinculante (BOD 26-04) emitida a principios de este año para vulnerabilidades de alta prioridad, CISA ha dado a las agencias del gobierno federal tres días para aplicar la mitigación recomendada por Apple. Además, estas agencias deben realizar un triaje forense antes del 2 de octubre para determinar si ya han sido comprometidas a través de esta vulnerabilidad.

Apple ha reconocido a Meta por la divulgación de esta vulnerabilidad, pero no ha proporcionado información sobre la actividad de explotación o quién podría estar siendo el blanco de estos ataques. Adam Bynton, gerente de seguridad empresarial en Jamf, ha destacado que CVE-2026-86950 es significativo porque afecta a un componente del conjunto gráfico utilizado para procesar contenido en los sistemas operativos de Apple. Aunque Apple ha mencionado que los ataques están dirigidos a iOS, la empresa también ha parcheado la misma vulnerabilidad en macOS Tahoe y Sequoia, lo que indica que el problema es más amplio de lo que inicialmente se pensaba.

El patrón más amplio de ataques sofisticados es motivo de preocupación. Bynton señala que los atacantes continúan buscando rutas a través de componentes que procesan contenido no confiable. Como ejemplo, menciona la vulnerabilidad CVE-2025-55177 en WhatsApp, que fue explotada en combinación con otra vulnerabilidad de día cero, CVE-2025-43300, en la tecnología ImageIQ de Apple. Esto demuestra que los atacantes están cada vez más interesados en encadenar vulnerabilidades para lograr el acceso deseado.

La situación es aún más preocupante porque el lenguaje utilizado por Apple para describir estos ataques sugiere que actores estatales o empresas de spyware podrían estar involucrados. WhatsApp, por ejemplo, ha acusado previamente al Grupo NSO de Israel de utilizar sus servidores para distribuir el spyware Pegasus en dispositivos móviles de individuos específicos. Esta conexión entre la ciberseguridad y la geopolítica resalta la complejidad del panorama actual de amenazas.

Ensar Seker, director de seguridad de información en SOCRadar, enfatiza que una vulnerabilidad de corrupción de memoria como CVE-2026-86950 puede dar lugar a una cadena de ataque de baja interacción o potencialmente de cero clics cuando se combina con un mecanismo de entrega adecuado. Este tipo de ataque es preocupante, ya que puede ser difícil de detectar y mitigar antes de que cause daño.

La tendencia actual no es simplemente que Apple tenga más vulnerabilidades, sino que se sigue descubriendo fallas que son utilizadas en cadenas de explotación sofisticadas que apuntan a dispositivos que muchas organizaciones han considerado tradicionalmente como puntos finales de bajo riesgo. En el último año, se han visto vulnerabilidades explotadas relacionadas con WebKit, procesamiento de medios e imágenes, escalado de privilegios, controles de autorización y corrupción de memoria. Los atacantes están cada vez más interesados en buscar cadenas de vulnerabilidades en lugar de depender de un solo fallo.

Dada la importancia estratégica de los dispositivos de Apple en muchas empresas y el hecho de que muchos objetivos de alto valor utilizan iPhones y Macs, el desarrollo de exploits dirigidos a vulnerabilidades de Apple se vuelve más atractivo. Por ello, la prioridad para las organizaciones debe ser reducir la latencia en la aplicación de parches para productos de Apple. Cuando la empresa identifica una explotación activa, los equipos de seguridad deben tratar la actualización como un parche de seguridad urgente, en lugar de esperar el ciclo normal de parches mensuales.

Además, las organizaciones deben integrar completamente los dispositivos de Apple en su programa de seguridad empresarial y dejar de tratarlos como puntos finales inherentemente seguros únicamente por la arquitectura de seguridad de Apple. Esto implica la necesidad de una gestión centralizada de dispositivos, la imposición de versiones mínimas de sistemas operativos, políticas de actualización rápida, visibilidad en la conformidad de dispositivos y controles que impidan que dispositivos obsoletos accedan a recursos corporativos sensibles. Solo a través de un enfoque riguroso y proactivo se podrá mitigar el riesgo asociado a las vulnerabilidades y proteger de manera efectiva la infraestructura digital de las organizaciones.

Apple Zero-Day Vulnerability Weaponized in Targeted Attacks

Source: Dark Reading

Apple released new versions of iOS and macOS to address azero-day vulnerabilitythat a threat actor is actively exploiting in targeted attacks. The out-of-bounds write vulnerability, tracked asCVE-2026-86950, affects Apple's CoreGraphics framework, which macOS and iOS use to render and manipulate 2D graphics. The vulnerability affects a broad range of Apple devices, including iPhones dating back to the iPhone 11 and multiple generations of iPads. The flaw has a CVSS score of 8.8 and can allow an attacker to execute arbitrary code on an affected system. According toApple's advisory, the vulnerability is being exploited "in an extremely sophisticated attack against specific targeted individuals" on versions of iOS before iOS 27. The technology giant said it has addressed the vulnerability by adding checks to ensure the software does not write data beyond the memory allocated for it. The US Cybersecurity and Infrastructure Security Agency (CISA) added CVE-2026-86950 to itsKnown Exploited Vulnerabilities(KEV) catalog — a source that it wants organizations to use toprioritize patching efforts. In keeping with its binding operative directive (BOD 26-04) from earlier this year for high-priority vulnerabilities, CISA has given federal civilian executive branch agencies three days to apply Apple's recommended mitigation for the vulnerability. As per BOD 26-04, these agencies must also conduct a forensic triage by Oct. 2 to determine if they have already been compromised via CVE-2026-86950. Apple credited Meta with disclosing the vulnerability to the company but has not released any information on the exploit activity or who it might be targeting. Adam Bynton, enterprise security manager at Jamf, says CVE-2026-86950 is significant because it affects a component of the graphics stack used to process content across Apple's operating systems. Though Apple has only referenced the attacks as targeting iOS, the company has patched the same flaw in macOS Tahoe and Sequoia, Boynton points out. “The broader pattern is worth watching," he says. "We continue to see highly sophisticated attacks look for routes through components that process untrusted content." As an example, he pointed toCVE-2025-55177, a vulnerability in WhatsApp that attackers exploited in combination withCVE-2025-43300, another out-of-bounds zero-day vulnerability, this time in Apple's ImageIQ technology. "We have also seen Apple disclose targeted exploitation involvingWebKitand other memory-safety vulnerabilities," Boynton says. That shouldn’t be interpreted as Apple devices being broadly insecure, he says. "Apple describes these attacks as highly sophisticated and targeted at a very small population, which is why separating targeted exploitation from everyday enterprise risk is important.” It's unclear who is exploiting CVE-2026-86950 and if the attacks are ongoing. But Apple's description of the attacks as being extremely sophisticated hints that a nation-state actor or spyware firm might be involved. WhatsApp, for instance, has previously accused Israel's NSO Group of using its servers todistribute its Pegasus spywareon mobile devices belonging to targeted individuals. Ensar Seker, chief information security officer at SOCRadar, says a memory-corruption vulnerability like CVE-2026-86950, which can lead to arbitrary code execution during file processing, creates the potential for a low-interaction or potentially zero-click attack chain when combined with an appropriate delivery mechanism. The other important detail is Apple's description of the exploitation as an "extremely sophisticated attack" against specific individuals, he says. "That language generally points toward highly targeted operations rather than broad cybercrime," he adds. "Organizations should therefore treat this less like a theoretical vulnerability and more like an indication that advanced threat actors continue to invest heavily in finding ways around Apple's security architecture." The trend is not simply that Apple has more vulnerabilities, Seker continues. What stands out is the continued discovery of flaws being used in sophisticated exploit chains targeting devices that many organizations have traditionally viewed as lower-risk endpoints. "Over the past year, we have seen exploited vulnerabilities involving WebKit, media and image processing, privilege escalation, authorization controls, and memory corruption," Seker says. "Attackers are increasingly looking for chains rather than a single vulnerability: One flaw provides initial code execution, another escapes a sandbox or increases privileges, and additional components establish access to sensitive information." The fact that Apple devices are strategically important endpoints at many enterprises, and many high-value targets frequently use iPhones and Macs, also makes the economics of developing exploits targeting Apple vulnerabilities more attractive. The first priority for organizations therefore is to reduce patch latency for Apple products. "When Apple identifies active exploitation, security teams should treat the update as an emergency security patch rather than waiting for the normal monthly patching cycle," Seker says.Organizations should also bring Apple devices fully into their enterprise security program and stop treating them as inherently secure endpoints simply because of Apple's security architecture. "Enterprises need centralized device management, enforced OS minimum versions, rapid update policies, visibility into device compliance, and controls that prevent outdated devices from accessing sensitive corporate resources," he says.

Vulnerabilidad de cero días en Apple es explotada en ataques dirigidos | Ciberseguridad - NarcoObservatorio