Navegación

Apple CoreGraphics presenta una prueba de concepto mientras que las comprobaciones de PDF de WhatsApp sugieren una posible ruta de entrega.

fuente: https://thehackernews.com/2026/10/apple-coregraphics-poc-emerges-as.html

Investigadores de seguridad han publicado la primera prueba de concepto pública para CVE-2026-86950, una vulnerabilidad de Apple CoreGraphics que, según Apple, podría haberse utilizado en ataques contra usuarios específicos.

El desencadenante es un PDF malicioso con una fuente incrustada especialmente diseñada que provoca el bloqueo de iPhones y Macs sin actualizar. El código causa un bloqueo, no un error de ejecución. Convertir la corrupción de memoria en un exploit funcional es un proceso aparte que el análisis no demuestra.

Apple corrigió la vulnerabilidad el 28 de septiembre, atribuyendo el descubrimiento a Meta Product Security e indicando que podría haberse utilizado en un "ataque extremadamente sofisticado contra usuarios específicos en versiones de iOS anteriores a iOS 27".

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas al día siguiente, exigiendo a las agencias federales que aplicaran la corrección antes del 2 de octubre.

Apple no ha incluido iOS 27 ni macOS Golden Gate 27 entre las versiones afectadas en los avisos del 28 de septiembre. No se ha descrito ninguna solución alternativa para los sistemas que no puedan actualizarse de inmediato.

Últimas noticias

30 DE SEPTIEMBRE, 2026

Un ataque de phishing dirigido a altos ejecutivos estadounidenses roba sesiones de Microsoft 365 e implementa herramientas RMM para acceso remoto.

Investigadores de ANY.RUN rastrearon una campaña de phishing dirigida a CSuite en EE. UU. a través de 351 análisis en entornos aislados, con un 51 % de los enví...

Leer artículo →
30 DE SEPTIEMBRE, 2026

El FBI y la policía holandesa arrestaron al presunto líder del grupo de hackers ShinyHunters.

El director del FBI, Kash Patel, anunció la detención de un presunto líder de ShinyHunters, el grupo de ciberextorsión vinculado a ataques en Estados Unidos, lo...

Leer artículo →
30 DE SEPTIEMBRE, 2026

El nuevo ataque Spectre-v2 BTR filtra memoria de Linux a pesar de las defensas existentes.

Un grupo de académicos de VUSec y la Scuola Superiore Sant'Anna han revelado detalles de una nueva variante de la vulnerabilidad Spectre que afecta a los motore...

Leer artículo →