Investigadores de seguridad han publicado la primera prueba de concepto pública de CVE-2026-86950, una vulnerabilidad en Apple CoreGraphics que, según la compañía, podría haber sido explotada en ataques contra objetivos concretos. El desencadenante es un PDF malicioso con una fuente incrustada especialmente diseñada que bloquea iPhones y Macs sin el parche. El código provoca un fallo, no una ejecución de código; convertir esa corrupción de memoria en un exploit funcional es un trabajo aparte que el análisis no demuestra.
Apple corrigió la falla el 28 de septiembre y atribuyó el hallazgo al equipo de seguridad de producto de Meta, señalando que pudo haberse usado en un "ataque extremadamente sofisticado contra personas concretas en versiones de iOS anteriores a iOS 27". Al día siguiente, la Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) añadió la vulnerabilidad a su catálogo de fallos explotados conocidos, exigiendo a las agencias federales aplicar la solución antes del 2 de octubre.
Los avisos de Apple del 28 de septiembre no incluyen iOS 27 ni macOS Golden Gate 27 como afectados. Tampoco se ha descrito ningún método alternativo para los sistemas que no pueden actualizarse de inmediato.
Qué encontraron los investigadores
El análisis fue publicado el 30 de septiembre por Dion Blazakis, Josh Maine y Anna Groza, de Calif, una firma conocida por investigar superficies de ataque sin clic en aplicaciones de mensajería. Partieron de una comparación binaria disponible públicamente entre iOS 26.7 y 26.7.1.
CoreGraphics es el framework de Apple para dibujo 2D, renderizado de imágenes y procesamiento de PDF. Fue la única biblioteca modificada en 26.7.1, con la misma corrección aplicada más de 20 veces en ocho funciones de rasterización.
El código parcheado convierte una coordenada de glifo de punto flotante a un valor de punto fijo de 32 bits. Antes del parche, dos de las ocho funciones trataban los valores fuera de rango de forma distinta: una saturaba el resultado y la otra lo truncaba.
Esa diferencia hacía que el cuadro delimitador calculado para un glifo fuera demasiado estrecho. CoreGraphics asignaba entonces un búfer de trabajo más pequeño que los bordes que necesitaba dibujar y escribía fuera de él.
Para provocar el fallo, los investigadores crearon una fuente TrueType con coordenadas lo bastante grandes como para forzar el desbordamiento. Incrustarla en un PDF con una matriz de texto y un escalado anidado de glifos compuestos empuja esas coordenadas más allá del límite. Publicaron los scripts de generación y un PDF de ejemplo en un repositorio público de GitHub.
El arnés invoca la misma ruta de miniaturas de ImageIO que usa una aplicación al previsualizar un archivo adjunto recibido. Según los investigadores, el fallo se produce tanto en macOS como en iOS.
El resultado en macOS incluye una pila de llamadas completa del depurador. La afirmación sobre iOS es de Calif y no se ha publicado una traza independiente.
El fallo expone una escritura fuera de límites controlada que afecta a dos valores adyacentes de 16 bits en un búfer que el atacante puede controlar, lo que permite escribir en la pila o en el montón. Calif sostiene que convertir esa primitiva en ejecución de código funcional es un trabajo aparte. La firma no obtuvo la muestra real y no puede decir cómo completó el atacante la cadena.
La incógnita de WhatsApp
Calif examinó WhatsApp porque Meta Product Security aparecía acreditada como descubridora de la falla. La firma comparó dos versiones recientes de WhatsApp, 26.37.73 y 26.38.74, y encontró código nuevo en el escáner de adjuntos Kaleidoscope de WhatsApp.
La versión más reciente lee archivos PDF en busca de flujos de fuentes incrustadas y marca los sospechosos con tres etiquetas de defecto: MalformedFontProgram, UndecodableFontProgram y UnverifiedFontProgram. Cualquiera de esas etiquetas devuelve una puntuación de alto riesgo al verificador de adjuntos de WhatsApp, que entonces detiene el análisis automático del archivo marcado.
Calif describió esos cambios como evidencia circunstancial que apunta a WhatsApp como posible vector de entrega. La publicación de la firma describe su investigación como una posible vía sin clic en WhatsApp.
El análisis publicado no describe ni prueba una vía de entrega por WhatsApp. La versión inicial sí lo hacía: decía que el análisis de los investigadores sugería que WhatsApp podría entregar un PDF que desencadena la falla cuando la víctima abre un chat de un contacto de confianza con la descarga automática de medios activada.
Esa frase se eliminó 85 minutos después de la publicación, en un commit del consejero delegado de Calif, Thai Duong, que describió el cambio como una eliminación de la especulación sobre WhatsApp.
El análisis cierra con una pregunta: si la falla "se combinó con vulnerabilidades adicionales en WhatsApp para alcanzar el análisis con menos interacción del usuario". Esa formulación sugiere que la vía estudiada por Calif requeriría acción del usuario o más vulnerabilidades de WhatsApp en la cadena.
WhatsApp no ha publicado ningún aviso que relacione esta falla con sus productos. Su página de avisos de 2026 enumera dos vulnerabilidades no relacionadas.
The Hacker News preguntó a Meta si WhatsApp estuvo implicado en los ataques reportados. Meta no respondió antes de la publicación.
Un caso anterior hace plausible la hipótesis. En agosto de 2025, WhatsApp evaluó que una falla en sus mensajes de sincronización de dispositivos vinculados podría haberse combinado con una escritura fuera de límites de Apple y haberse usado contra menos de 200 usuarios objetivo, un par de vulnerabilidades que THN cubrió en su momento.
The Hacker News preguntó a Calif sobre la afirmación de entrega eliminada y si los investigadores habían obtenido la muestra real desde la publicación. Calif no respondió antes de la publicación.
No se han hecho públicos indicadores de red, identificadores de atacantes ni nombres de cargas de explotación. Apple no ha dicho si el Modo de Bloqueo habría impedido la vía de entrega utilizada en los ataques reportados.


















Deja una respuesta