Actualización de Seguridad de Apple
Apple ha corregido una vulnerabilidad en iPhone y iPad que podría haber sido utilizada en ataques altamente dirigidos. Esto ha llevado a los investigadores de seguridad en blockchain a advertir a los usuarios de criptomonedas que actualicen sus dispositivos afectados.
La compañía anunció el 28 de septiembre que la CVE-2026-86950 afecta a CoreGraphics y puede permitir la ejecución de código arbitrario al procesar un archivo maliciosamente diseñado. La falla fue corregida en iOS 26.7.1 y iPadOS 26.7.1 mediante una mejora en la verificación de límites.
Apple indicó que estaba al tanto de un informe que sugería que la vulnerabilidad «podría haber sido explotada en un ataque extremadamente sofisticado» contra individuos específicos que usaban versiones de iOS lanzadas antes de iOS 27.
Apple acreditó a Meta Product Security por informar sobre el problema.
Advertencias de Seguridad
El Director de Seguridad de la Información (CISO) de SlowMist, 23pds, declaró que Apple ha lanzado una actualización de seguridad crítica, que probablemente corrige una vulnerabilidad de día cero que se está explotando activamente. SlowMist advirtió que la corrección es particularmente relevante para los poseedores de criptomonedas, ya que los investigadores han rastreado recientemente ataques a iOS capaces de acceder a información sensible de billeteras.
Sin embargo, la firma no ha demostrado públicamente que la CVE-2026-86950 haya sido la vulnerabilidad utilizada en esos incidentes de criptomonedas anteriores.
Detalles de la Vulnerabilidad
La CVE-2026-86950 es una vulnerabilidad de escritura fuera de límites en CoreGraphics, el marco de Apple responsable de manejar y renderizar contenido gráfico. Apple explicó que procesar un archivo malicioso podría resultar en la ejecución de código arbitrario.
Una escritura fuera de límites ocurre cuando el software escribe datos más allá de un área de memoria asignada, creando condiciones que los atacantes pueden utilizar para corromper la memoria o ejecutar su propio código.
La compañía no describió el formato de archivo utilizado en ataques conocidos, no identificó a los objetivos ni divulgó cómo los atacantes entregaron el contenido malicioso.
Dispositivos Afectados
Los dispositivos afectados incluyen el iPhone 11 y modelos posteriores, así como los modelos de iPad Pro, iPad Air, iPad y iPad mini que aún ejecutan la rama iOS 26 o iPadOS 26. La lista actual de lanzamientos de seguridad de Apple muestra iOS 27.0.1 y iPadOS 27.0.1 como los últimos lanzamientos para dispositivos más nuevos compatibles.
La CVE-2026-86950 también afecta a macOS, donde Apple corrigió la misma vulnerabilidad de CoreGraphics en macOS Sequoia 15.8.1.
Explotación y Consecuencias
La redacción de Apple indica que la explotación ocurrió antes de que la vulnerabilidad se documentara públicamente, encajando en la descripción común de un exploit de día cero. La compañía se refiere a la CVE y posible explotación sin aplicar la etiqueta de «día cero» en su aviso.
Para los usuarios de criptomonedas, la preocupación proviene de una serie de intentos recientes de eludir las protecciones de iOS y acceder a datos almacenados por aplicaciones de criptomonedas.
SlowMist advirtió que la actividad de explotación reciente de iOS había apuntado a datos sensibles de billeteras.
Casos de Aplicaciones Maliciosas
Un caso reciente involucró a FomoPeek, una aplicación de iOS investigada tras informes de pérdidas de criptomonedas y exposición de claves privadas. Investigadores que examinaron las versiones 1.1 y 1.2 de FomoPeek encontraron código diseñado para explotar varias versiones de iOS, escapar del sandbox de aplicaciones de Apple y acceder a información normalmente aislada de otras aplicaciones.
Las versiones maliciosas de FomoPeek son un evento de seguridad separado. La investigación disponible no establece que la CVE-2026-86950 sea una de las vulnerabilidades utilizadas por la aplicación.
Recomendaciones para Usuarios
Binance aconsejó a los usuarios que habían instalado versiones afectadas de FomoPeek que eliminaran la aplicación, actualizaran iOS y trasladaran criptomonedas autogestionadas a una nueva billetera generada en un dispositivo limpio si las credenciales sensibles podrían haber sido expuestas.
SlowMist ha rastreado por separado a Darksword, un marco de explotación avanzado de iOS que los investigadores dicen que puede comprometer dispositivos después de que los objetivos abran enlaces maliciosos.
El CISO de SlowMist, 23pds, advirtió que las claves privadas almacenadas localmente podrían estar entre los datos expuestos cuando los atacantes obtienen acceso de alto nivel a un dispositivo.
No hay evidencia pública revisada hasta ahora que establezca que la CVE-2026-86950 forme parte de Darksword.
Conclusiones
La divulgación de Apple establece dos hechos fundamentales: la CVE-2026-86950 puede llevar a la ejecución de código arbitrario, y la compañía recibió un informe de que la falla podría haber sido explotada contra individuos específicos antes de iOS 27.
Los últimos registros de seguridad de Apple muestran que iOS 26.7.1 y iPadOS 26.7.1 se lanzaron específicamente con la corrección de CoreGraphics el 28 de septiembre. Los usuarios que permanezcan en la rama iOS 26 pueden instalar iOS 26.7.1 en hardware elegible.
Para los usuarios que anteriormente estuvieron expuestos a software de billetera malicioso, instalar un parche del sistema operativo no revierte ninguna divulgación anterior de una frase semilla o clave privada.