Apple ha publicado actualizaciones de seguridad destinadas a corregir una vulnerabilidad zero-day que, según la propia compañía, fue aprovechada en ataques dirigidos de gran sofisticación contra dispositivos iOS. El fallo, registrado como CVE-2026-20700, se origina en un error de escritura fuera de límites (out-of-bounds write) dentro de CoreGraphics, un framework empleado para gráficos vectoriales bidimensionales, renderizado de imágenes y dibujo de texto en iOS, macOS, iPadOS, watchOS y tvOS.
El hallazgo fue atribuido al equipo de seguridad de productos de Meta. La explotación exitosa de fallos de escritura fuera de límites puede permitir a los atacantes provocar el cierre inesperado de un programa, corromper datos o, en el escenario más grave, lograr ejecución remota de código al escribir información más allá del búfer de memoria reservado.
Apple tiene conocimiento de un informe que indica que este problema podría haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos en versiones de iOS anteriores a iOS 27.
La compañía advirtió que el procesamiento de un archivo creado de forma maliciosa puede derivar en la ejecución de código arbitrario. El problema se ha resuelto mediante una verificación de límites mejorada.
La nómina de dispositivos afectados por este zero-day es extensa e incluye tanto modelos antiguos como recientes:
- iPhone 11 y posteriores
- iPad Pro de 12,9 pulgadas (3.ª generación) y posteriores
- iPad Pro de 11 pulgadas (1.ª generación) y posteriores
- iPad Air (3.ª generación) y posteriores
- iPad (8.ª generación) y posteriores
- iPad mini (5.ª generación) y posteriores
- Macs con macOS Sequoia 15.8.1 y Tahoe 26.7.1
Apple ha solucionado el problema con una verificación de límites reforzada para impedir su explotación en iOS 26.7.1 y iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1.
Aunque es probable que esta vulnerabilidad solo se haya utilizado en ataques altamente dirigidos, se aconseja encarecidamente instalar estas actualizaciones de seguridad a la mayor brevedad para evitar posibles ataques en curso.
Con este fallo, Apple ha corregido dos zero-day explotados en el wild desde el inicio del año. El otro, una vulnerabilidad de ejecución de código arbitrario en dyld (el editor de enlaces dinámicos que utilizan los sistemas operativos de Apple), también explotada en ataques dirigidos extremadamente sofisticados, fue parcheada en febrero. A comienzos de este año, la compañía también abordó una falla de alta gravedad en los Beats Studio Buds (CVE-2025-20701) que permitía a atacantes dentro del alcance de Bluetooth espiar conversaciones de los usuarios, y parcheó iPhones y iPads más antiguos contra cuatro vulnerabilidades objetivo en ataques de ciberespionaje y robo de criptomonedas mediante el exploit kit Coruna.
El año pasado, Apple corrigió siete zero-day más explotados en el wild: el primero en enero (CVE-2025-24085), el segundo en febrero (CVE-2025-24200), un tercero en marzo (CVE-2025-24201), dos más en abril (CVE-2025-31200 y CVE-2025-31201) y otros dos en diciembre (CVE-2025-43529 y CVE-2025-14174).

















Deja una respuesta