Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7706
)
-
▼
octubre
(Total:
33
)
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
33
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2058
)
seguridad
(
1950
)
software
(
1298
)
hardware
(
1006
)
google
(
822
)
Malware
(
711
)
privacidad
(
698
)
exploit
(
612
)
ransomware
(
551
)
Windows
(
521
)
android
(
507
)
linux
(
470
)
cve
(
380
)
nvidia
(
351
)
tutorial
(
300
)
manual
(
282
)
hacking
(
274
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
129
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
87
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
63
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Surge PoC de Apple CoreGraphics mientras análisis de PDF en WhatsApp sugieren posible ruta de entrega
jueves, 1 de octubre de 2026
|
Posted by
el-brujo
Investigadores publicaron la primera prueba de concepto de una falla en CoreGraphics de Apple que permite colapsar iPhones y Macs mediante un PDF malicioso. Apple ya lanzó un parche tras detectar que el error pudo ser usado en ataques sofisticados contra personas específicas. Se sospecha que WhatsApp pudo ser el vector de entrega, aunque Meta no ha confirmado esta relación.
Investigadores de seguridad han publicado la primera prueba de concepto pública para el CVE-2026-86950, un fallo de Apple CoreGraphics que Apple afirma que puede haber sido utilizado en ataques contra individuos específicos seleccionados.
El detonante es un PDF malicioso con una fuente incrustada manipulada que provoca la caída de iPhones y Macs no actualizados. El código causa un fallo del sistema, no un error de ejecución. Convertir la corrupción de memoria en un exploit funcional es un trabajo aparte que el análisis no demuestra.
Apple parcheó el fallo el 28 de septiembre, dando crédito a Meta Product Security por el descubrimiento y señalando que puede haber sido utilizado en un "ataque extremadamente sofisticado contra individuos específicos seleccionados en versiones de iOS anteriores a iOS 27".
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. añadió el fallo CVE-2026-86950 a su catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, exigiendo que las agencias federales apliquen la corrección antes del 2 de octubre.
Apple no ha enumerado iOS 27 ni macOS Golden Gate 27 como afectados en los avisos del 28 de septiembre. No se ha descrito ninguna solución alternativa para los sistemas que no puedan actualizarse inmediatamente.
El análisis fue publicado el 30 de septiembre por Dion Blazakis, Josh Maine y Anna Groza de Calif, una firma conocida por investigar superficies de ataque zero-click en aplicaciones de mensajería. Comenzaron a partir de una comparación binaria disponible públicamente de iOS 26.7 y 26.7.1.
CoreGraphics es el framework de Apple para dibujo 2D, renderizado de imágenes y procesamiento de PDF. Fue la única librería modificada en la versión 26.7.1, con la misma corrección aplicada más de 20 veces en ocho funciones de rasterización.
El código parcheado convierte una coordenada de glifo de punto flotante a un valor de punto fijo de 32 bits. Antes del parche, dos de las ocho funciones manejaban los valores fuera de rango de manera diferente: una saturaba el resultado, la otra lo truncaba.
Esa diferencia provocaba que el cuadro delimitador calculado para un glifo fuera demasiado estrecho. CoreGraphics entonces asignaba un búfer de trabajo más pequeño que los bordes que necesitaba dibujar, y escribía fuera de él.
Para activar el error, los investigadores crearon una fuente TrueType con coordenadas lo suficientemente grandes como para forzar el desbordamiento. Al incrustarla en un PDF con una matriz de texto y un escalado de glifos compuestos anidados, esas coordenadas superan el límite. Publicaron los scripts de generación y un PDF de muestra en un repositorio público de GitHub aquí.
El arnés llama a la misma ruta de miniaturas de ImageIO que usa una aplicación al previsualizar un archivo adjunto recibido. Los investigadores afirman que el fallo ocurre tanto en macOS como en iOS.
El resultado en macOS incluye una pila de llamadas completa del depurador. La afirmación sobre iOS es de Calif, sin que se haya publicado un rastro independiente.
El fallo expone una escritura controlada fuera de límites que afecta a dos valores adyacentes de 16 bits en un búfer que el atacante puede controlar, permitiendo escrituras en el stack o el heap. Calif dice que convertir esa primitiva en la ejecución de código funcional es un trabajo aparte. Calif no obtuvo la muestra real utilizada en ataques y no puede decir cómo completó el atacante la cadena.
Calif examinó WhatsApp porque se acreditó a Meta Product Security el hallazgo del fallo. La firma comparó dos versiones recientes de WhatsApp, 26.37.73 y 26.38.74, y encontró código nuevo en el escáner de adjuntos Kaleidoscope de WhatsApp.
La versión más reciente lee archivos PDF en busca de flujos de fuentes incrustadas y marca las sospechosas con tres etiquetas de defecto: MalformedFontProgram, UndecodableFontProgram y UnverifiedFontProgram. Cualquier etiqueta de este tipo devuelve una puntuación de alto riesgo al verificador de adjuntos de WhatsApp, que entonces detiene el análisis automático del archivo marcado.
Calif describió esos cambios como evidencia circunstancial que apunta a WhatsApp como un posible vector de entrega. La publicación de la firma describe su investigación como la cobertura de una posible ruta zero-click de WhatsApp.
El análisis publicado no describe ni prueba una ruta de entrega de WhatsApp. La versión inicial sí lo hacía: decía que el análisis de los investigadores sugería que WhatsApp podría entregar un PDF que activa el fallo cuando una víctima abre un chat de un contacto confiable con las descargas automáticas de archivos multimedia activadas.
Esa frase fue eliminada 85 minutos después de la publicación en un commit del CEO de Calif, Thai Duong, quien describió el cambio como la eliminación de la especulación sobre WhatsApp.
El análisis cierra con una pregunta: si el fallo "se combinó con vulnerabilidades adicionales en WhatsApp para llegar al análisis con menos interacción del usuario". Esa redacción sugiere que la ruta que Calif estudió requeriría una acción del usuario o más vulnerabilidades de WhatsApp en la cadena.
WhatsApp no ha publicado ningún aviso que vincule este fallo con sus productos. Su página de avisos de 2026 enumera dos vulnerabilidades no relacionadas.
Se preguntó a Meta si WhatsApp estaba involucrado en los ataques reportados. Meta no respondió antes de la publicación.
Un caso anterior hace que la hipótesis sea plausible. En agosto de 2025, WhatsApp evaluó que un fallo en sus mensajes de sincronización de dispositivos vinculados pudo haber sido combinado con una escritura fuera de límites de Apple independiente y utilizado contra menos de 200 usuarios seleccionados.
Se preguntó a Calif sobre la afirmación de entrega eliminada y si los investigadores habían obtenido la muestra real desde la publicación. Calif no respondió antes de la publicación.
No se han hecho públicos indicadores de red, identificadores de atacantes ni nombres de payloads de exploit. Apple no ha dicho si el Modo de Aislamiento (Lockdown Mode) habría bloqueado la ruta de entrega utilizada en los ataques reportados.
Fuente:
THN
Investigadores de seguridad han publicado la primera prueba de concepto pública para el CVE-2026-86950, un fallo de Apple CoreGraphics que Apple afirma que puede haber sido utilizado en ataques contra individuos específicos seleccionados.
El detonante es un PDF malicioso con una fuente incrustada manipulada que provoca la caída de iPhones y Macs no actualizados. El código causa un fallo del sistema, no un error de ejecución. Convertir la corrupción de memoria en un exploit funcional es un trabajo aparte que el análisis no demuestra.
Apple parcheó el fallo el 28 de septiembre, dando crédito a Meta Product Security por el descubrimiento y señalando que puede haber sido utilizado en un "ataque extremadamente sofisticado contra individuos específicos seleccionados en versiones de iOS anteriores a iOS 27".
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. añadió el fallo CVE-2026-86950 a su catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, exigiendo que las agencias federales apliquen la corrección antes del 2 de octubre.
Apple no ha enumerado iOS 27 ni macOS Golden Gate 27 como afectados en los avisos del 28 de septiembre. No se ha descrito ninguna solución alternativa para los sistemas que no puedan actualizarse inmediatamente.
Lo que encontraron los investigadores
El análisis fue publicado el 30 de septiembre por Dion Blazakis, Josh Maine y Anna Groza de Calif, una firma conocida por investigar superficies de ataque zero-click en aplicaciones de mensajería. Comenzaron a partir de una comparación binaria disponible públicamente de iOS 26.7 y 26.7.1.
CoreGraphics es el framework de Apple para dibujo 2D, renderizado de imágenes y procesamiento de PDF. Fue la única librería modificada en la versión 26.7.1, con la misma corrección aplicada más de 20 veces en ocho funciones de rasterización.
El código parcheado convierte una coordenada de glifo de punto flotante a un valor de punto fijo de 32 bits. Antes del parche, dos de las ocho funciones manejaban los valores fuera de rango de manera diferente: una saturaba el resultado, la otra lo truncaba.
Esa diferencia provocaba que el cuadro delimitador calculado para un glifo fuera demasiado estrecho. CoreGraphics entonces asignaba un búfer de trabajo más pequeño que los bordes que necesitaba dibujar, y escribía fuera de él.
Para activar el error, los investigadores crearon una fuente TrueType con coordenadas lo suficientemente grandes como para forzar el desbordamiento. Al incrustarla en un PDF con una matriz de texto y un escalado de glifos compuestos anidados, esas coordenadas superan el límite. Publicaron los scripts de generación y un PDF de muestra en un repositorio público de GitHub aquí.
El arnés llama a la misma ruta de miniaturas de ImageIO que usa una aplicación al previsualizar un archivo adjunto recibido. Los investigadores afirman que el fallo ocurre tanto en macOS como en iOS.
El resultado en macOS incluye una pila de llamadas completa del depurador. La afirmación sobre iOS es de Calif, sin que se haya publicado un rastro independiente.
El fallo expone una escritura controlada fuera de límites que afecta a dos valores adyacentes de 16 bits en un búfer que el atacante puede controlar, permitiendo escrituras en el stack o el heap. Calif dice que convertir esa primitiva en la ejecución de código funcional es un trabajo aparte. Calif no obtuvo la muestra real utilizada en ataques y no puede decir cómo completó el atacante la cadena.
La cuestión de WhatsApp
Calif examinó WhatsApp porque se acreditó a Meta Product Security el hallazgo del fallo. La firma comparó dos versiones recientes de WhatsApp, 26.37.73 y 26.38.74, y encontró código nuevo en el escáner de adjuntos Kaleidoscope de WhatsApp.
La versión más reciente lee archivos PDF en busca de flujos de fuentes incrustadas y marca las sospechosas con tres etiquetas de defecto: MalformedFontProgram, UndecodableFontProgram y UnverifiedFontProgram. Cualquier etiqueta de este tipo devuelve una puntuación de alto riesgo al verificador de adjuntos de WhatsApp, que entonces detiene el análisis automático del archivo marcado.
Calif describió esos cambios como evidencia circunstancial que apunta a WhatsApp como un posible vector de entrega. La publicación de la firma describe su investigación como la cobertura de una posible ruta zero-click de WhatsApp.
El análisis publicado no describe ni prueba una ruta de entrega de WhatsApp. La versión inicial sí lo hacía: decía que el análisis de los investigadores sugería que WhatsApp podría entregar un PDF que activa el fallo cuando una víctima abre un chat de un contacto confiable con las descargas automáticas de archivos multimedia activadas.
Esa frase fue eliminada 85 minutos después de la publicación en un commit del CEO de Calif, Thai Duong, quien describió el cambio como la eliminación de la especulación sobre WhatsApp.
El análisis cierra con una pregunta: si el fallo "se combinó con vulnerabilidades adicionales en WhatsApp para llegar al análisis con menos interacción del usuario". Esa redacción sugiere que la ruta que Calif estudió requeriría una acción del usuario o más vulnerabilidades de WhatsApp en la cadena.
WhatsApp no ha publicado ningún aviso que vincule este fallo con sus productos. Su página de avisos de 2026 enumera dos vulnerabilidades no relacionadas.
Se preguntó a Meta si WhatsApp estaba involucrado en los ataques reportados. Meta no respondió antes de la publicación.
Un caso anterior hace que la hipótesis sea plausible. En agosto de 2025, WhatsApp evaluó que un fallo en sus mensajes de sincronización de dispositivos vinculados pudo haber sido combinado con una escritura fuera de límites de Apple independiente y utilizado contra menos de 200 usuarios seleccionados.
Se preguntó a Calif sobre la afirmación de entrega eliminada y si los investigadores habían obtenido la muestra real desde la publicación. Calif no respondió antes de la publicación.
No se han hecho públicos indicadores de red, identificadores de atacantes ni nombres de payloads de exploit. Apple no ha dicho si el Modo de Aislamiento (Lockdown Mode) habría bloqueado la ruta de entrega utilizada en los ataques reportados.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.