NoticiasNews

Apple corrige CVE-2026-86950 en CoreGraphics, posiblemente explotado en ataques dirigidosApple patches CoreGraphics flaw CVE-2026-86950, possibly exploited in targeted attacks

2026-09-30

Apple corrigió el 28 de septiembre de 2026 la vulnerabilidad CVE-2026-86950 en el framework CoreGraphics, una escritura fuera de límites que puede permitir ejecución de código arbitrario al procesar archivos maliciosos. La falla fue reportada por Meta Product Security.

Explotación activa

Apple indicó que el problema pudo haber sido explotado en un ataque extremadamente sofisticado contra personas específicas en versiones anteriores a iOS 27. No detalló cuántos objetivos hubo ni cuándo se descubrió. El 29 de septiembre, CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas (KEV), con fecha límite de remediación para agencias federales de EE. UU. el 2 de octubre.

Versiones corregidas

  • iOS 26.7.1 y iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

Qué deben hacer las empresas

  • Actualizar de inmediato los dispositivos corporativos y personales usados para trabajo.
  • Verificar el inventario de equipos Apple mediante su herramienta de gestión de dispositivos (MDM).
  • Recordar al personal que no abra archivos o adjuntos de origen desconocido.
  • Incluir los parches de dispositivos móviles en los indicadores de gestión de vulnerabilidades.

La seguridad también es trazabilidad

Cuando un dispositivo se ve comprometido, saber quién actuó, cuándo y sobre qué información es clave. En TEKFENIX desarrollamos software empresarial con controles de acceso y registros de auditoría, y con CumplimientoControl ayudamos a mantener la trazabilidad regulatoria; con Servigo365 se centralizan las solicitudes de soporte, como los reportes de incidentes de seguridad de los equipos.

On September 28, 2026, Apple fixed CVE-2026-86950 in the CoreGraphics framework, an out-of-bounds write that can allow arbitrary code execution when processing malicious files. The flaw was reported by Meta Product Security.

Active exploitation

Apple said the issue may have been exploited in an extremely sophisticated attack against specific individuals on versions before iOS 27. It did not disclose how many targets were involved or when it was found. On September 29, CISA added it to its Known Exploited Vulnerabilities (KEV) catalog, with a remediation deadline of October 2 for U.S. federal agencies.

Fixed versions

  • iOS 26.7.1 and iPadOS 26.7.1
  • macOS Tahoe 26.7.1
  • macOS Sequoia 15.8.1

What companies should do

  • Update corporate devices, and personal devices used for work, right away.
  • Check your Apple device inventory through your mobile device management (MDM) tool.
  • Remind staff not to open files or attachments from unknown sources.
  • Include mobile patching in vulnerability-management metrics.

Security is also traceability

When a device is compromised, knowing who acted, when, and on what information is essential. At TEKFENIX we build enterprise software with access controls and audit logs; with CumplimientoControl we help maintain regulatory traceability, and with Servigo365 support requests, such as device security incident reports, are centralized.

← Volver al blog← Back to blog