CVE-2026-86950: Zero-Day en Apple CoreGraphics Explotado en Ataques de Espionaje
CVE-2026-86950 (CWE-787 (Escritura Fuera de Límites))
Severity: ALTA / CRÍTICA (CVSS 8.8)
Status: Zero-Day Explotado en la Naturaleza (Plazo CISA KEV: 2 de Octubre de 2026)
Affected Systems: iOS previo a 26.7.1, iPadOS previo a 26.7.1, macOS Sequoia previo a 15.8.1, macOS Tahoe previo a 26.7.1
Fixed In: iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1
El 28 de septiembre de 2026, Apple emitió una serie de actualizaciones de seguridad de emergencia en iOS, iPadOS y macOS para corregir CVE-2026-86950, una falla de escritura fuera de límites en el framework CoreGraphics. Los informes de inteligencia de amenazas señalan que proveedores de spyware mercenario utilizaron este exploit en ataques dirigidos "zero-click" contra objetivos de alto perfil. CISA emitió una directiva obligatoria para aplicar parches antes del 2 de octubre de 2026.
Causa Raíz: Conversión de Coordenadas en el Rasterizador
El error reside en el algoritmo de cálculo de trayectorias vectoriales de CoreGraphics.framework. Al renderizar curvas Bézier complejas en flujos de datos PDF o fuentes personalizadas, el motor convierte coordenadas de coma flotante de 64 bits a enteros de punto fijo (formato 24.8):
/* Abstracción del error en el rasterizador de trayectorias */
void rasterize_bezier_segment(double x1, double y1, double x2, double y2, uint8_t *pixel_buf, size_t buf_size) {
// FALLA: Coordenadas flotantes extremas provocan desbordamiento entero de 32 bits
int32_t fixed_x = (int32_t)(x1 * 256.0);
int32_t fixed_y = (int32_t)(y1 * 256.0);
// El cálculo del desplazamiento de memoria resulta en valores negativos o truncados
size_t offset = (fixed_y * stride) + fixed_x;
// Escritura fuera de límites en fragmentos contiguos de la memoria dinámica (heap)
pixel_buf[offset] = 0xFF;
}
Al procesar un documento malicioso, la conversión matemática desborda los límites del búfer asignado, permitiendo sobrescribir punteros de objetos Objective-C y evadir el aislamiento del proceso BlastDoor.
Medidas Defensivas
- Actualización Forzosa del Sistema Operativo: Desplegar políticas mediante MDM para actualizar de inmediato a iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1 o Tahoe 26.7.1.
- Activar Modo de Aislamiento (Lockdown Mode): Para usuarios en puestos clave y ejecutivos con alto nivel de exposición, activar el Modo de Aislamiento de Apple para desactivar el procesamiento complejo de tipografías y adjuntos desconocidos.
- Verificación de Cumplimiento UEM: Aislar terminales que no hayan completado la actualización tras el vencimiento del plazo del 2 de octubre.