Apple publicó el domingo 28 de septiembre de 2026 actualizaciones para iPhone, iPad y Mac que cierran CVE-2026-86950, una vulnerabilidad en CoreGraphics que, según la propia empresa, pudo haberse usado en un ataque «extremadamente sofisticado» contra personas específicas. La falla la reportó el equipo de seguridad de producto de Meta.
Es el segundo día cero que Apple corrige en 2026; el anterior fue CVE-2026-20700, en febrero, según el conteo de BleepingComputer. Y llega la misma semana en que Chrome acumuló su séptimo día cero del año. El patrón se repite: el equipo que más se usa es el que menos se administra.
Qué se corrigió
| Dato | Detalle |
|---|---|
| Vulnerabilidad | CVE-2026-86950 |
| Componente | CoreGraphics (dibuja imágenes, PDF y documentos) |
| Tipo | Escritura fuera de límites (out-of-bounds write) |
| Efecto | Ejecución de código al procesar un archivo manipulado |
| Explotación | Reportada en ataques dirigidos, en versiones anteriores a iOS 27 |
| Descubrió | Meta Product Security |
| Parche | 28 sep 2026 |
Versiones corregidas:
- iOS 26.7.1 y iPadOS 26.7.1: iPhone 11 y posteriores; iPad Pro de 12.9" (3.ª gen. en adelante) y de 11" (1.ª gen. en adelante), iPad Air (3.ª gen. en adelante), iPad (8.ª gen. en adelante) e iPad mini (5.ª gen. en adelante).
- macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1.
Apple no publicó una calificación CVSS. Tampoco se ha confirmado, al momento de escribir, su entrada al catálogo KEV de CISA; en casos anteriores de Apple con explotación reconocida, esa inclusión suele llegar en días.
Por qué preocupa aunque «solo» haya sido dirigido
CoreGraphics interviene cada vez que el equipo muestra una imagen o un documento. El boletín describe que basta con que el dispositivo abra, previsualice, descargue o procese un archivo preparado. En la práctica eso incluye un adjunto en el correo, un PDF en WhatsApp o una imagen en una página web.
Que el ataque haya sido contra personas específicas no tranquiliza a una PyME por tres razones:
- Los objetivos de estos ataques suelen ser directivos, personal de finanzas, legal y quienes negocian con clientes grandes. En una empresa mediana mexicana, eso es el director general y su contador.
- Después del parche viene la copia. Otros grupos comparan la versión vieja con la nueva para encontrar la falla y reproducirla. La ventana entre «ataque sofisticado» y «ataque común» se ha acortado.
- El celular del director es un servidor sin administrar. Tiene el correo corporativo, la banca en línea, el token del banco, la aplicación del ERP y fotos de contratos. Y se actualiza cuando su dueño se acuerda.
Qué hacer hoy
Si tienes una herramienta de administración de dispositivos (MDM):
- Revisa el reporte de versiones. Todo iPhone o iPad debe estar en 26.7.1 o en iOS 27, y toda Mac en Tahoe 26.7.1 o Sequoia 15.8.1.
- Fuerza la actualización o fija una fecha límite corta (48 horas es razonable para un día cero explotado).
- Configura una regla de acceso condicional: el equipo que no cumpla la versión mínima pierde acceso al correo y a los sistemas hasta que actualice. En Microsoft 365 esto se hace con Intune y Entra ID; en Google Workspace, con la administración de extremos.
Si no tienes MDM (lo más común en PyMEs):
- Manda hoy un aviso breve y claro: Ajustes → General → Actualización de software → instalar iOS 26.7.1. En Mac: Ajustes del Sistema → General → Actualización de software.
- Pide que respondan con una captura de la pantalla de versión. Sí, es manual; para 15 personas toma una mañana.
- Empieza por dirección, finanzas y quien maneja pagos.
- Activa en cada equipo las actualizaciones automáticas para que la próxima vez no dependa de un correo.
La lección de fondo: el celular también es un equipo de la empresa
Las PyMEs suelen tener cierto control sobre las computadoras de escritorio —antivirus, actualizaciones de Windows, un boletín mensual de parches que alguien revisa—, pero los celulares quedan como asunto personal. El resultado es que el dispositivo que más se lleva a la calle y más archivos de terceros abre es el único sin reglas.
Tres pasos que resuelven la mayor parte:
- Inventario: qué celulares y tabletas tocan información de la empresa, de quién son y en qué versión están.
- Administración mínima: un MDM (Intune viene en Microsoft 365 Business Premium; Google Workspace incluye administración básica de dispositivos) con versión mínima y borrado remoto.
- Autenticación fuerte: si un equipo se compromete, que no baste con la contraseña guardada para entrar al correo. Si todavía no lo tienes, empieza por activar la verificación en dos pasos en las cuentas críticas.
Es el mismo principio de confianza cero: no dar por bueno un dispositivo solo porque es de alguien de la casa. Y, como recordó el aviso de Kiteworks el fin de semana, la diferencia entre un susto y un incidente suele estar en si la empresa puede actuar en horas y no en semanas.



