Apple ha solucionado una vulnerabilidad de seguridad en sus sistemas operativos iOS 26, iPadOS 26 y macOS 26 que, según la compañía, “pudo haber sido explotada” por piratas informáticos. El gigante tecnológico dijo que el error ahora solucionado podría usarse para lanzar «un ataque extremadamente sofisticado contra individuos específicos en versiones de iOS anteriores a iOS 27».
Según un listado en las páginas de seguridad de Apple, el error se encontró en el motor gráfico principal que impulsa la interfaz de usuario y las imágenes en iPhones, iPads y Macs.
El descubrimiento se atribuyó al equipo de seguridad de productos de Meta.
Los detalles del error, clasificado oficialmente como CVE-2026-86950, no se publicaron, pero el motor gráfico de un dispositivo normalmente tiene amplio acceso al resto del sistema operativo del dispositivo. Un exploit exitoso podría permitir a un pirata informático robar una amplia gama de datos personales de un dispositivo afectado.
Cuando TechCrunch se comunicó con ellos, los portavoces de Apple y Meta no proporcionaron comentarios sobre cómo se descubrió el error o a cuántas personas se les piratearon sus dispositivos debido a esta vulnerabilidad, si corresponde. Tampoco está claro quién puede estar explotando el error, como los fabricantes de software espía del gobierno o los ciberdelincuentes.
Si bien el error afecta a la generación anterior de sistemas operativos de Apple, sigue siendo de uso generalizado. Casi cuatro de cada cinco propietarios de iPhone de Apple todavía utilizan iOS 26, según las propias estadísticas de la compañía. Los dispositivos que ejecutan la última versión, iOS 27, iPadOS 27 y macOS 27, lanzada a principios de este mes, también recibieron una actualización de software el martes, pero no se ven afectados por el error atacado.
Se ha solucionado un error independiente de «clic cero»
La noticia del parche de seguridad llega poco después de que Apple corrigiera otro error de seguridad crítico, conocido como CVE-2026-86869, que podría haber permitido a los piratas informáticos robar silenciosamente datos de los iPhone, iPad o Mac afectados.
La firma belga de investigación de ciberseguridad ironPeak publicó un artículo detallado la semana pasada explicando que el error era una vulnerabilidad de «clic cero» que podía activarse de manera invisible a través de un iMessage creado con fines malintencionados, sin el conocimiento del usuario. Estos errores no requieren ninguna interacción por parte de la víctima, como hacer clic en un enlace, y son muy buscados por los proveedores de vigilancia y los fabricantes de software espía.
Según la publicación de ironPeak, el error es capaz de eludir BlastDoor, una característica de seguridad que Apple implementó para evitar que el código malicioso, como el software espía, escape del entorno limitado de iMessage y piratee el dispositivo del usuario.
Apple solucionó el error en septiembre con el lanzamiento de iOS 27, iPadOS 27 y macOS 27, y le dio crédito a Niels Hofmans de ironPeak por el descubrimiento, junto con investigadores de seguridad de Meta que confirmaron sus hallazgos en una publicación en X.
Aún no se sabe si este error se utilizó en ataques cibernéticos antes de que se solucionara.
Cuando compra a través de enlaces en nuestros artículos, podemos ganar una pequeña comisión. Esto no afecta nuestra independencia editorial.
