El 29 de septiembre de 2026, CISA incorporó CVE-2026-86950, una vulnerabilidad de Apple en CoreGraphics, a su catálogo KEV y fijó el 2 de octubre como fecha límite para las agencias civiles del poder ejecutivo federal estadounidense cubiertas por BOD 26-04. Apple publicó las actualizaciones que corrigen el fallo el día anterior.

CISA fija una fecha para las agencias federales

La entrada de CISA establece el 2 de octubre de 2026 para aplicar la mitigación y realizar el triaje forense. La obligación se aplica a las agencias federales cubiertas por BOD 26-04.

Qué corrigen las actualizaciones de Apple

CVE-2026-86950 es una escritura fuera de límites en CoreGraphics, el framework de Apple para gráficos. Este tipo de fallo ocurre cuando se escriben datos fuera de la región de memoria prevista. Apple advierte de que procesar un archivo manipulado podría permitir la ejecución de código arbitrario y explica que corrigió el problema mejorando las comprobaciones de límites.

Las versiones con la corrección, publicadas el 28 de septiembre, son:

  • iPhone: iOS 26.7.1.
  • iPad: iPadOS 26.7.1.
  • Mac con macOS Tahoe: macOS Tahoe 26.7.1.
  • Mac con macOS Sequoia: macOS Sequoia 15.8.1.

Apple incluye el iPhone 11 y los modelos posteriores entre los dispositivos compatibles con la actualización. En iPad, la lista comprende iPad Pro de 12,9 pulgadas (3.ª generación y posteriores), iPad Pro de 11 pulgadas (1.ª generación y posteriores), iPad Air (3.ª generación y posteriores), iPad (8.ª generación y posteriores) y iPad mini (5.ª generación y posteriores). Apple atribuyó a Meta Product Security la comunicación del fallo.

Qué ha dicho Apple sobre la posible explotación

Apple indicó el 28 de septiembre que conocía un informe según el cual el fallo podría haberse explotado en un ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27.