Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Explotan vulnerabilidad crítica de día cero en Apple


Apple ha lanzado las actualizaciones iOS 26.7.1 e iPadOS 26.7.1 para corregir una vulnerabilidad crítica de día cero (CVE-2026-86950). Este fallo afecta al framework CoreGraphics, encargado del renderizado de imágenes y documentos, y según la compañía, podría haber sido explotado en ataques sofisticados contra objetivos específicos.



Apple ha lanzado iOS 26.7.1 e iPadOS 26.7.1 para corregir una vulnerabilidad de día cero crítica que, según la compañía, podría haber sido explotada en un ataque extremadamente sofisticado contra personas específicamente seleccionadas.

El problema de seguridad, rastreado como CVE-2026-86950, afecta al framework CoreGraphics, un componente fundamental de Apple responsable de renderizar gráficos, imágenes y documentos en iPhones e iPads.

Una explotación exitosa podría permitir a los atacantes ejecutar código arbitrario en un dispositivo vulnerable convenciendo a la víctima de que procese un archivo creado maliciosamente.

Apple lanzó las actualizaciones el 28 de septiembre de 2026 e instó a los usuarios a instalarlas lo antes posible. La vulnerabilidad afecta al iPhone 11 y modelos posteriores, junto con varios dispositivos compatibles de iPad Pro, iPad Air, iPad e iPad mini.

Vulnerabilidad de día cero de Apple explotada

Apple confirmó que CVE-2026-86950 podría haber sido explotada contra individuos específicos que utilizaban versiones de iOS anteriores a iOS 27, lo que sugiere un ataque muy dirigido en lugar de una campaña generalizada.

Este tipo de ataques suelen estar asociados con operaciones de spyware, recolección de inteligencia, actividades de vigilancia o ataques contra usuarios de alto valor, como periodistas, activistas, ejecutivos, personal gubernamental e investigadores de seguridad.

Apple no reveló detalles técnicos sobre los atacantes, las víctimas seleccionadas, los archivos maliciosos utilizados en el ataque, ni si la vulnerabilidad fue encadenada con otros fallos de día cero. La empresa suele limitar la divulgación mientras los usuarios instalan las actualizaciones de seguridad y mientras continúan las investigaciones en curso.

La vulnerabilidad existe en CoreGraphics y se deriva de una escritura fuera de límites (out-of-bounds write). Esta clase de fallo de seguridad de memoria ocurre cuando el software escribe datos fuera del límite de memoria asignado.

Un atacante podría ser capaz de diseñar un archivo específicamente creado que active la ruta de código vulnerable cuando el dispositivo lo abra, previsualice, descargue o procese de cualquier otra forma. Si la explotación tiene éxito, el atacante podría obtener privilegios de ejecución de código arbitrario dentro del proceso afectado.

La ejecución de código arbitrario es un impacto de seguridad grave porque puede permitir a los atacantes ejecutar comandos no autorizados, instalar componentes maliciosos, acceder a información sensible o establecer un punto de apoyo para compromisos posteriores. El impacto final depende de la aplicación que procese el archivo y de cualquier vulnerabilidad adicional disponible para el atacante.

Apple solucionó el problema implementando una comprobación de límites mejorada, lo que ayuda a evitar que el componente de software afectado escriba datos fuera de las ubicaciones de memoria válidas.

La actualización está disponible para el iPhone 11 y modelos de iPhone más nuevos. Los sistemas iPad afectados incluyen el iPad Pro de 12,9 pulgadas (3.ª generación y posteriores), iPad Pro de 11 pulgadas (1.ª generación y posteriores), iPad Air (3.ª generación y posteriores), iPad (8.ª generación y posteriores) e iPad mini (5.ª generación y posteriores).

Debes actualizar tu dispositivo a través de Ajustes > General > Actualización de software. Las organizaciones que gestionan flotas de Apple deben verificar el despliegue de los parches a través de sus plataformas de gestión de dispositivos móviles e identificar los dispositivos que permanezcan en versiones antiguas de iOS o iPadOS.

CVE-2026-86950 fue reportado por Meta Product Security. El reconocimiento de Apple resalta el riesgo continuo que representan las vulnerabilidades de día cero en los componentes de procesamiento de archivos, particularmente cuando se utilizan en ataques dirigidos contra objetivos seleccionados.



Fuentes:
https://cybersecuritynews.com/apple-zero-day-vulnerability-exploited/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.