Récord negativo para Apple: más de 260 vulnerabilidades y casi todo su ecosistema recibe parches

Récord negativo para Apple: más de 260 vulnerabilidades y casi todo su ecosistema recibe parches

Actualizaciones abarcan casi todo el ecosistema; macOS recibe más de 200 parches.

image

Apple realizó la mayor limpieza de vulnerabilidades en toda su historia: un ciclo de septiembre trajo más de 260 CVE únicos y obligó a actualizar casi todo el ecosistema de la compañía.

El 14 de septiembre Apple lanzó iOS 27 e iPadOS 27, iOS 26.7 e iPadOS 26.7, macOS Golden Gate 27, macOS Tahoe 26.7, macOS Sequoia 15.8, así como nuevas versiones de tvOS, watchOS, visionOS, Safari y Xcode. La lista completa de actualizaciones abarca smartphones, tabletas, ordenadores, relojes, auriculares, reproductores multimedia, navegador y herramientas para desarrolladores.

Las cifras más impresionantes correspondieron a los nuevos sistemas operativos. En iOS 27 e iPadOS 27 se contabilizaron 122 vulnerabilidades cerradas, y en macOS Golden Gate 27 nada menos que 204. En la primavera Apple ya afrontó una gran ola de correcciones, sin embargo la publicación de septiembre resultó mucho más extensa.

No se pueden sumar 122 y 204 directamente. Muchos problemas afectan a componentes comunes y se repiten en varios sistemas. Por ello el récord de más de 260 se refiere a CVE únicos en todo el ciclo. Por la misma razón la cifra no contradice los informes de julio sobre cientos de correcciones, en los que se contabilizaban entradas por separado para distintas plataformas.

Entre los problemas de iPhone y iPad no faltan fallos lejos de ser cosméticos. CVE-2026-43689 permitía que una aplicación maliciosa obtuviera privilegios de root, y CVE-2026-84607 daba a una aplicación aislada la posibilidad de ejecutar código arbitrario con privilegios del núcleo. Otra vulnerabilidad, CVE-2026-65414, podía conducir a la ejecución de código a través de Bluetooth. La magnitud resulta especialmente preocupante en el contexto de problemas recientes, cuando vulnerabilidades de WebKit permitían eludir los mecanismos de protección de Apple.

En Mac la lista es aún más larga. El fallo CVE-2026-43692 en el sistema de impresión CUPS permitía que un usuario remoto provocara una caída o ejecutara código arbitrario, y CVE-2026-43690 en SMB otorgaba a un usuario local acceso a la memoria del núcleo. En agosto los atacantes ya habían explotado otra vulnerabilidad crítica de macOS para obtener root e instalar un minero, por lo que los fallos potencialmente peligrosos con altos privilegios no pueden considerarse una amenaza exclusivamente teórica.

La publicación de septiembre muestra otra tendencia. En diez de las vulnerabilidades cerradas Apple indicó directamente herramientas de inteligencia artificial entre los participantes en la búsqueda de fallos. En la documentación aparecen Claude y Anthropic Research, y varios problemas en macOS se detectaron con la participación de Nvidia AI Red Team. Por ahora la IA ayuda más a encontrar puntos débiles que a corregir automáticamente los problemas hallados.

Ninguna de las nuevas vulnerabilidades la ha marcado Apple todavía como explotada activamente. El recuento realizado por The Register identificó más de 260 CVE únicos y calificó la publicación de septiembre como el mayor ciclo de correcciones en la historia de la compañía. Sin embargo, la publicación de descripciones detalladas ofrece a especialistas y atacantes suficiente información para analizar los fallos cerrados.

A los propietarios de dispositivos compatibles les conviene instalar las versiones actuales de los sistemas sin demora. La actualización es especialmente urgente para los dispositivos que manejan archivos no confiables, recursos de red, dispositivos Bluetooth o que abren con regularidad páginas web externas.

La ola masiva anterior se produjo a finales de julio, cuando las actualizaciones de distintas plataformas de Apple cerraron en total más de 300 vulnerabilidades. El récord de septiembre se diferencia por la metodología de conteo: se trata de más de 260 CVE únicos en un solo ciclo.

Un mes antes de la publicación actual, especialistas de Meta descubrieron en ImageIO un fallo en el procesamiento de imágenes que podía llevar a la ejecución de código arbitrario en iPhone, iPad y Mac. Componentes como ese son especialmente peligrosos porque procesan datos potencialmente hostiles casi sin que el usuario lo note.

El inicio de 2026 también fue agitado. En febrero Apple tuvo que cerrar de urgencia una vulnerabilidad de día cero que ya se había utilizado en ataques dirigidos complejos y que afectaba a varios tipos de dispositivos de la compañía.