[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics":3,"prev-/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics":395,"next-/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics":372,"related-/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics":398,"author-Diego Herrera":419},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":348,"cta":349,"date":355,"dateModified":355,"description":356,"draft":357,"extension":358,"faq":359,"featured":357,"howto":372,"image":373,"imageAlt":374,"intent":375,"keywords":376,"meta":381,"navigation":382,"path":383,"publishedTime":384,"readingTime":385,"seo":386,"seoTitle":387,"stem":388,"tags":389,"__hash__":394},"blog/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics.md","Apple corrige un día cero en iPhone, iPad y Mac: por qué actualizar a iOS 26.7.1 es tarea de la empresa, no del empleado","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":339},"minimark",[11,36,52,57,137,142,161,164,168,179,182,203,206,210,215,240,246,274,282,286,298,301,326],[12,13,14,15,19,20,23,24,27,28,31,32,35],"p",{},"Apple publicó el ",[16,17,18],"strong",{},"domingo 28 de septiembre de 2026"," actualizaciones para iPhone, iPad y Mac que cierran ",[16,21,22],{},"CVE-2026-86950",", una vulnerabilidad en ",[16,25,26],{},"CoreGraphics"," que, según la propia empresa, pudo haberse usado en un ataque ",[16,29,30],{},"«extremadamente sofisticado» contra personas específicas",". La falla la reportó el equipo de seguridad de producto de ",[16,33,34],{},"Meta",".",[12,37,38,39,42,43,48,49],{},"Es el ",[16,40,41],{},"segundo día cero que Apple corrige en 2026","; el anterior fue CVE-2026-20700, en febrero, según el conteo de BleepingComputer. Y llega la misma semana en que ",[44,45,47],"a",{"href":46},"/blog/noticias/chrome-153-septimo-zero-day-2026","Chrome acumuló su séptimo día cero del año",". El patrón se repite: ",[16,50,51],{},"el equipo que más se usa es el que menos se administra.",[53,54,56],"h2",{"id":55},"qué-se-corrigió","Qué se corrigió",[58,59,60,73],"table",{},[61,62,63],"thead",{},[64,65,66,70],"tr",{},[67,68,69],"th",{},"Dato",[67,71,72],{},"Detalle",[74,75,76,84,92,105,113,121,129],"tbody",{},[64,77,78,82],{},[79,80,81],"td",{},"Vulnerabilidad",[79,83,22],{},[64,85,86,89],{},[79,87,88],{},"Componente",[79,90,91],{},"CoreGraphics (dibuja imágenes, PDF y documentos)",[64,93,94,97],{},[79,95,96],{},"Tipo",[79,98,99,100,104],{},"Escritura fuera de límites (",[101,102,103],"em",{},"out-of-bounds write",")",[64,106,107,110],{},[79,108,109],{},"Efecto",[79,111,112],{},"Ejecución de código al procesar un archivo manipulado",[64,114,115,118],{},[79,116,117],{},"Explotación",[79,119,120],{},"Reportada en ataques dirigidos, en versiones anteriores a iOS 27",[64,122,123,126],{},[79,124,125],{},"Descubrió",[79,127,128],{},"Meta Product Security",[64,130,131,134],{},[79,132,133],{},"Parche",[79,135,136],{},"28 sep 2026",[12,138,139],{},[16,140,141],{},"Versiones corregidas:",[143,144,145,152],"ul",{},[146,147,148,151],"li",{},[16,149,150],{},"iOS 26.7.1 y iPadOS 26.7.1",": iPhone 11 y posteriores; iPad Pro de 12.9\" (3.ª gen. en adelante) y de 11\" (1.ª gen. en adelante), iPad Air (3.ª gen. en adelante), iPad (8.ª gen. en adelante) e iPad mini (5.ª gen. en adelante).",[146,153,154,157,158,35],{},[16,155,156],{},"macOS Tahoe 26.7.1"," y ",[16,159,160],{},"macOS Sequoia 15.8.1",[12,162,163],{},"Apple no publicó una calificación CVSS. Tampoco se ha confirmado, al momento de escribir, su entrada al catálogo KEV de CISA; en casos anteriores de Apple con explotación reconocida, esa inclusión suele llegar en días.",[53,165,167],{"id":166},"por-qué-preocupa-aunque-solo-haya-sido-dirigido","Por qué preocupa aunque «solo» haya sido dirigido",[12,169,170,171,174,175,178],{},"CoreGraphics interviene cada vez que el equipo ",[16,172,173],{},"muestra una imagen o un documento",". El boletín describe que basta con que el dispositivo ",[16,176,177],{},"abra, previsualice, descargue o procese"," un archivo preparado. En la práctica eso incluye un adjunto en el correo, un PDF en WhatsApp o una imagen en una página web.",[12,180,181],{},"Que el ataque haya sido contra personas específicas no tranquiliza a una PyME por tres razones:",[183,184,185,191,197],"ol",{},[146,186,187,190],{},[16,188,189],{},"Los objetivos de estos ataques"," suelen ser directivos, personal de finanzas, legal y quienes negocian con clientes grandes. En una empresa mediana mexicana, eso es el director general y su contador.",[146,192,193,196],{},[16,194,195],{},"Después del parche viene la copia."," Otros grupos comparan la versión vieja con la nueva para encontrar la falla y reproducirla. La ventana entre «ataque sofisticado» y «ataque común» se ha acortado.",[146,198,199,202],{},[16,200,201],{},"El celular del director es un servidor sin administrar."," Tiene el correo corporativo, la banca en línea, el token del banco, la aplicación del ERP y fotos de contratos. Y se actualiza cuando su dueño se acuerda.",[204,205],"ad-banner",{},[53,207,209],{"id":208},"qué-hacer-hoy","Qué hacer hoy",[12,211,212],{},[16,213,214],{},"Si tienes una herramienta de administración de dispositivos (MDM):",[183,216,217,227,233],{},[146,218,219,220,223,224,35],{},"Revisa el reporte de versiones. Todo iPhone o iPad debe estar en ",[16,221,222],{},"26.7.1 o en iOS 27",", y toda Mac en ",[16,225,226],{},"Tahoe 26.7.1 o Sequoia 15.8.1",[146,228,229,232],{},[16,230,231],{},"Fuerza la actualización"," o fija una fecha límite corta (48 horas es razonable para un día cero explotado).",[146,234,235,236,239],{},"Configura una ",[16,237,238],{},"regla de acceso condicional",": el equipo que no cumpla la versión mínima pierde acceso al correo y a los sistemas hasta que actualice. En Microsoft 365 esto se hace con Intune y Entra ID; en Google Workspace, con la administración de extremos.",[12,241,242,245],{},[16,243,244],{},"Si no tienes MDM"," (lo más común en PyMEs):",[183,247,248,258,261,267],{},[146,249,250,251,254,255,35],{},"Manda hoy un aviso breve y claro: ",[101,252,253],{},"Ajustes → General → Actualización de software → instalar iOS 26.7.1",". En Mac: ",[101,256,257],{},"Ajustes del Sistema → General → Actualización de software",[146,259,260],{},"Pide que respondan con una captura de la pantalla de versión. Sí, es manual; para 15 personas toma una mañana.",[146,262,263,264,35],{},"Empieza por ",[16,265,266],{},"dirección, finanzas y quien maneja pagos",[146,268,269,270,273],{},"Activa en cada equipo las ",[16,271,272],{},"actualizaciones automáticas"," para que la próxima vez no dependa de un correo.",[275,276,279],"callout",{"icon":277,"title":278},"i-lucide-triangle-alert","¿Equipos que ya no reciben iOS 26?",[12,280,281],{},"Los iPhone anteriores al 11 no aparecen en la lista de iOS 26.7.1. Si alguien en la empresa sigue usando uno para el correo o el banco, este es buen momento para retirarlo de esas funciones. Un teléfono sin parches con acceso a la cuenta bancaria de la empresa es un riesgo que no se ve en ningún inventario.",[53,283,285],{"id":284},"la-lección-de-fondo-el-celular-también-es-un-equipo-de-la-empresa","La lección de fondo: el celular también es un equipo de la empresa",[12,287,288,289,293,294,297],{},"Las PyMEs suelen tener cierto control sobre las computadoras de escritorio —antivirus, actualizaciones de Windows, un ",[44,290,292],{"href":291},"/blog/noticias/patch-tuesday-septiembre-2026-record","boletín mensual de parches"," que alguien revisa—, pero los celulares quedan como asunto personal. El resultado es que el dispositivo que ",[16,295,296],{},"más se lleva a la calle y más archivos de terceros abre"," es el único sin reglas.",[12,299,300],{},"Tres pasos que resuelven la mayor parte:",[143,302,303,309,315],{},[146,304,305,308],{},[16,306,307],{},"Inventario:"," qué celulares y tabletas tocan información de la empresa, de quién son y en qué versión están.",[146,310,311,314],{},[16,312,313],{},"Administración mínima:"," un MDM (Intune viene en Microsoft 365 Business Premium; Google Workspace incluye administración básica de dispositivos) con versión mínima y borrado remoto.",[146,316,317,320,321,325],{},[16,318,319],{},"Autenticación fuerte:"," si un equipo se compromete, que no baste con la contraseña guardada para entrar al correo. Si todavía no lo tienes, empieza por ",[44,322,324],{"href":323},"/blog/tutorial/activar-2fa-cuentas","activar la verificación en dos pasos"," en las cuentas críticas.",[12,327,328,329,333,334,338],{},"Es el mismo principio de ",[44,330,332],{"href":331},"/blog/tendencias/zero-trust-seguridad-empresarial","confianza cero",": no dar por bueno un dispositivo solo porque es de alguien de la casa. Y, como recordó ",[44,335,337],{"href":336},"/blog/noticias/kiteworks-apagado-preventivo-transferencia-archivos","el aviso de Kiteworks"," el fin de semana, la diferencia entre un susto y un incidente suele estar en si la empresa puede actuar en horas y no en semanas.",{"title":340,"searchDepth":341,"depth":342,"links":343},"",2,3,[344,345,346,347],{"id":55,"depth":341,"text":56},{"id":166,"depth":341,"text":167},{"id":208,"depth":341,"text":209},{"id":284,"depth":341,"text":285},"noticias",{"title":350,"description":351,"label":352,"to":353,"icon":354},"¿Sabes en qué versión están los celulares y laptops de tu equipo?","Levantamos el inventario de dispositivos, configuramos la administración centralizada y dejamos una regla de versión mínima para que un parche urgente no dependa de la buena voluntad de cada empleado.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-smartphone","2026-09-29","Apple lanzó iOS 26.7.1 y macOS 26.7.1 para cerrar CVE-2026-86950, una falla de CoreGraphics explotada en ataques dirigidos. Qué equipos afecta y cómo actualizar los de tu empresa.",false,"md",[360,363,366,369],{"question":361,"answer":362},"¿Qué corrige iOS 26.7.1?","Corrige CVE-2026-86950, una falla de escritura fuera de límites en CoreGraphics, el componente que dibuja imágenes y documentos en los equipos de Apple. Un archivo manipulado podía ejecutar código en el equipo al abrirlo, previsualizarlo o descargarlo. Apple dice que pudo haberse explotado en un ataque «extremadamente sofisticado» contra personas específicas.",{"question":364,"answer":365},"¿Qué equipos y versiones debo actualizar?","iPhone 11 y posteriores, y los iPad compatibles, a iOS o iPadOS 26.7.1. En computadoras, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1. Todas salieron el 28 de septiembre de 2026. Apple indica que el ataque se observó en versiones anteriores a iOS 27, así que quien ya esté en iOS 27 no aparece como afectado.",{"question":367,"answer":368},"Si el ataque fue contra personas específicas, ¿por qué me importa?","Porque una vez que el parche es público, otros atacantes lo estudian para reproducir la falla, y porque los objetivos típicos de estos ataques son directivos, personal de finanzas y quienes manejan información sensible. En una PyME, el celular del director suele tener el correo, el banco y el ERP.",{"question":370,"answer":371},"¿Cómo aseguro que los celulares de la empresa se actualicen?","Con una herramienta de administración de dispositivos (MDM), como Intune, Jamf o la de Google Workspace, que permite exigir una versión mínima y bloquear el acceso al correo o a los sistemas a los equipos que no la cumplan. Sin MDM, la alternativa es pedirlo por escrito y verificar equipo por equipo.",null,"/images/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics.jpg","Pantalla de un teléfono con una actualización de seguridad pendiente sobre un escritorio de oficina","informational",[377,378,379,380],"ios 26.7.1 vulnerabilidad","cve-2026-86950","apple coregraphics zero day","actualizar iphone empresa",{},true,"/blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics","2026-09-29T15:30:00-06:00",5,{"title":5,"description":356},"iOS 26.7.1: Apple corrige día cero CVE-2026-86950","blog/noticias/apple-ios-26-7-1-cve-2026-86950-coregraphics",[390,391,392,393],"ciberseguridad","vulnerabilidades","dispositivos móviles","actualizaciones","rywBSHGJK0ixYkt0ABY1RWbFKF5f0qxX_L0PacKyzYc",{"path":396,"title":397},"/blog/noticias/woocommerce-wholesale-lead-capture-webshell","Cien mil intentos contra un plugin de WooCommerce, a ocho semanas del Buen Fin",[399,406,413],{"path":400,"title":401,"description":402,"date":355,"category":348,"image":403,"imageAlt":404,"readingTime":405},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","Otro diez sobre diez en el portal de acceso remoto: SonicWall SMA1000 bajo explotación","SonicWall confirmó explotación de dos fallas en sus equipos SMA1000: una SSRF con CVSS 10.0 y una inyección de comandos, encadenables para ejecución remota sin credenciales. Qué revisar.","/images/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto.jpg","Equipo de acceso remoto instalado en el rack de comunicaciones de una empresa",6,{"path":407,"title":408,"description":409,"date":355,"category":348,"image":410,"imageAlt":411,"readingTime":412},"/blog/noticias/ley-inteligencia-artificial-mexico-estado-actual","México sigue sin ley general de IA — pero tu empresa ya tiene reglas que cumplir","El Congreso arrancó el periodo ordinario con varias iniciativas de IA atoradas en comisiones. Mientras llega la ley general, estas son las obligaciones que ya aplican a una empresa mexicana.","/images/blog/noticias/ley-inteligencia-artificial-mexico-estado-actual.jpg","Documentos de cumplimiento normativo sobre un escritorio junto a una computadora portátil",7,{"path":414,"title":415,"description":416,"date":355,"category":348,"image":417,"imageAlt":418,"readingTime":405},"/blog/noticias/ley-ingresos-2027-calendario-legislativo","Ley de Ingresos 2027: los dictámenes salen antes del 20 de octubre y tu presupuesto no puede esperar tanto","La Comisión de Hacienda busca tener listos los dictámenes del Paquete Económico 2027 antes del 20 de octubre, con voto de la Ley de Ingresos a mediados de mes. Qué significa para tu presupuesto de TI.","/images/blog/noticias/ley-ingresos-2027-calendario-legislativo.jpg","Mesa de trabajo con documentos de presupuesto y una laptop mostrando proyecciones financieras",{"id":420,"avatar":372,"bio":421,"entityType":422,"expertise":423,"extension":424,"meta":425,"name":6,"role":426,"slug":427,"social":372,"stem":428,"url":7,"__hash__":429},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]