La falla CVE 2026 86950 está en CoreGraphics: procesar un archivo manipulado podría permitir la ejecución de código. Apple publicó correcciones en iOS y iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1.
Publicado porEditado con GPT-6 LunaImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is the actively exploited CoreGraphics flaw CVE-2026-86950, how could a malicious file exploit it, which iPhones, iPads, Macs and iOS v. Article summary: CVE-2026-86950 is an out-of-bounds write flaw in Apple’s CoreGraphics file-processing code. A specially crafted file could cause a vulnerable device to run attacker-controlled code; Apple says it may have been used in an. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
Apple corrigió la vulnerabilidad CVE-2026-86950, una falla de escritura fuera de límites en CoreGraphics, el componente que interviene en el procesamiento de gráficos. Si un iPhone, iPad o Mac vulnerable procesa un archivo manipulado con fines maliciosos, la falla podría permitir que se ejecute código en el dispositivo. Apple afirma conocer un informe según el cual el problema podría haberse aprovechado en un ataque «extremadamente sofisticado» contra personas concretas; eso no significa que todos los equipos afectados hayan sido atacados. 1
2
3
9
Las versiones vulnerables indicadas son iOS y iPadOS anteriores a 26.7.1, macOS Sequoia anterior a 15.8.1 y macOS Tahoe anterior a 26.7.1. Apple publicó las correcciones el 28 de septiembre de 2026, incluidas en iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1. 1
2
3
Para iOS y iPadOS, Apple enumera estas familias de dispositivos compatibles:
Los avisos de macOS identifican las versiones afectadas de Sequoia y Tahoe, pero no ofrecen una lista de modelos de Mac. Comprueba qué versión tienes instalada y aplica la actualización que el sistema te ofrezca. 2
3
La alerta de Apple sobre los ataques menciona versiones de iOS anteriores a iOS 27. Esto describe las versiones citadas en el informe de explotación; no demuestra que todos los dispositivos con software anterior hayan sido objetivo. 1
9
El escenario descrito por Apple es el procesamiento de un archivo manipulado con fines maliciosos. En un dispositivo vulnerable, eso podría llevar a la ejecución de código arbitrario, es decir, permitir que un atacante haga funcionar código en el equipo. Los avisos disponibles no especifican un formato de archivo ni explican cómo llegaría el archivo a la persona afectada o cómo se procesaría. Por eso, no hay base aquí para atribuir el problema a un tipo concreto de imagen, documento o método de envío. 1
2
3
9
La Base de Datos Nacional de Vulnerabilidades de Estados Unidos (NVD), mantenida por el NIST, recoge la descripción del impacto, las versiones afectadas y la advertencia de Apple sobre posibles ataques muy sofisticados contra personas concretas. 9
Un medio especializado informó que la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) añadió la vulnerabilidad a su catálogo de fallas explotadas. Sin embargo, los resultados de CISA disponibles en las fuentes consultadas no incluyen una ficha individual que confirme esa noticia; por tanto, conviene presentarla como un reporte periodístico, no como una confirmación verificada aquí. 19
Medios de India informaron que el equipo CERT-In emitió una alerta de gravedad alta y recomendó instalar las actualizaciones cuanto antes. El material disponible no incluye el aviso original de CERT-In, así que no es posible comprobar aquí el detalle de sus instrucciones. 12
13
Instala la versión más reciente que aparezca para cada dispositivo:
Apple también mantiene una página con sus actualizaciones de seguridad y los avisos correspondientes. 1
2
3
4
Mientras actualizas el equipo, es prudente no procesar archivos inesperados, en particular si proceden de remitentes desconocidos. Es una precaución temporal, no sustituye la instalación del parche ni demuestra que un formato de archivo específico sea el responsable. 1
9
Las correcciones incluidas en iOS 27.0.1 son independientes de CVE-2026-86950. Apple señala que la actualización soluciona reinicios inesperados en el iPhone 18 Pro y el iPhone 18 Pro Max cuando Face ID no logra autenticar, un posible artefacto de color en ciertas fotos tomadas con zoom 2× en una cantidad reducida de esos modelos y un problema que podía dejar la pantalla táctil sin respuesta al abrir a la vez el Centro de notificaciones y el Centro de control.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
La falla CVE 2026 86950 está en CoreGraphics: procesar un archivo manipulado podría permitir la ejecución de código.
La falla CVE 2026 86950 está en CoreGraphics: procesar un archivo manipulado podría permitir la ejecución de código. Apple publicó correcciones en iOS y iPadOS 26.7.1, macOS Sequoia 15.8.1 y macOS Tahoe 26.7.1.
Apple informó de posibles ataques sofisticados dirigidos a personas concretas, no de una afectación generalizada.