Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-86950
Severidad: CRÍTICA — CVSS 3.1: 8.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-787: Escritura fuera de los límites de memoria
Producto afectado: Apple iOS, iPadOS y macOS
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 29 de septiembre de 2026
Fuente: Apple / NVD / CISA / CERT-FR
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de escritura fuera de límites en Apple iOS, iPadOS y macOS, registrada como CVE-2026-86950 y calificada con 8.8 de 10 en la escala CVSS 3.1. El procesamiento de un archivo malicioso puede provocar la ejecución de código arbitrario.
Apple indica que la vulnerabilidad fue explotada en ataques altamente sofisticados contra personas específicas.
El 29 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| iOS / iPadOS | Anteriores a 26.7.1 | 26.7.1 o superior |
| macOS Sequoia | Anteriores a 15.8.1 | 15.8.1 o superior |
| macOS Tahoe | 26.0 – anteriores a 26.7.1 | 26.7.1 o superior |
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar de inmediato a iOS/iPadOS 26.7.1, macOS Sequoia 15.8.1 o macOS Tahoe 26.7.1.
2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, evitar abrir archivos de origen desconocido y priorizar, mediante la solución MDM, la actualización de los dispositivos del personal de alto perfil.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- Apple. Security Updates. https://support.apple.com/en-us/149226
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-86950. https://nvd.nist.gov/vuln/detail/CVE-2026-86950
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CERT-FR. CERTFR-2026-AVI-1236. https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1236/
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124