CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-sep-29: Vulnerabilidad Crítica en productos Apple que permite ejecución de código — CVE-2026-86950

Apple iOS, iPadOS y macOS — CVE-2026-86950

Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-86950
Severidad: CRÍTICA — CVSS 3.1: 8.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-787: Escritura fuera de los límites de memoria
Producto afectado: Apple iOS, iPadOS y macOS
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 29 de septiembre de 2026
Fuente: Apple / NVD / CISA / CERT-FR
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de escritura fuera de límites en Apple iOS, iPadOS y macOS, registrada como CVE-2026-86950 y calificada con 8.8 de 10 en la escala CVSS 3.1. El procesamiento de un archivo malicioso puede provocar la ejecución de código arbitrario.

Apple indica que la vulnerabilidad fue explotada en ataques altamente sofisticados contra personas específicas.

El 29 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
iOS / iPadOSAnteriores a 26.7.126.7.1 o superior
macOS SequoiaAnteriores a 15.8.115.8.1 o superior
macOS Tahoe26.0 – anteriores a 26.7.126.7.1 o superior

III. Acciones Requeridas

1. Actualizar inmediatamente
Actualizar de inmediato a iOS/iPadOS 26.7.1, macOS Sequoia 15.8.1 o macOS Tahoe 26.7.1.

2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, evitar abrir archivos de origen desconocido y priorizar, mediante la solución MDM, la actualización de los dispositivos del personal de alto perfil.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.

IV. Referencias

V. Información de Contacto

CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top