Apple lanza una actualización urgente de iOS para corregir una vulnerabilidad de día cero en CoreGraphics explotada en ataques dirigidos
Apple ha corregido una vulnerabilidad de seguridad explotada activamente en su framework CoreGraphics, lo que supone la segunda solución a un problema de día cero de la compañía en 2026 tras ataques móviles muy dirigidos.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
Apple lanza una actualización urgente de iOS para corregir una vulnerabilidad de día cero en CoreGraphics explotada en ataques dirigidos
Apple ha corregido una vulnerabilidad de seguridad explotada activamente en su framework CoreGraphics, lo que supone la segunda solución a un problema de día cero de la compañía en 2026 tras ataques móviles muy dirigidos.
Este artículo fue traducido automáticamente por la IA de nuestra redacción desde el original en inglés. Leer en inglés

El 29 de septiembre de 2026, el gigante tecnológico Apple lanzó un parche de seguridad para solucionar una vulnerabilidad de día cero explotada activamente en CoreGraphics, el principal framework de renderizado de gráficos 2D integrado en iOS y otras plataformas de software de Apple. Según la información reportada por el periodista tecnológico Sead Fadilpašić, el fallo de seguridad se utilizó en ciberataques complejos y muy dirigidos diseñados para comprometer dispositivos móviles con el sistema operativo iOS de Apple. La actualización representa la segunda vulnerabilidad de día cero que Apple ha parcheado oficialmente desde principios de 2026, lo que subraya una campaña en curso por parte de actores de amenazas sofisticados para atacar componentes de software de bajo nivel integrados en dispositivos móviles.
## Datos clave - Apple lanzó un parche de seguridad crítico el 29 de septiembre de 2026 para corregir una vulnerabilidad de día cero explotada activamente en su framework CoreGraphics. - El periodista tecnológico Sead Fadilpašić informó que el fallo se utilizó en ataques dirigidos extremadamente sofisticados contra dispositivos iOS. - El framework CoreGraphics es una biblioteca del sistema fundamental responsable del renderizado 2D, el procesamiento de imágenes y la visualización gráfica en las plataformas de Apple. - El lanzamiento representa la segunda vulnerabilidad de día cero parcheada por Apple en lo que va del año civil 2026. - Las vulnerabilidades de día cero en los frameworks de gráficos a menudo permiten la ejecución remota de código sin requerir la interacción del usuario.
## Qué ocurrió El 29 de septiembre de 2026, Apple emitió una actualización de seguridad para solucionar un fallo sin parchear y explotado activamente en CoreGraphics. Una vulnerabilidad de día cero hace referencia a un defecto de software que es descubierto y explotado por actores no autorizados antes de que el desarrollador del software haya identificado el problema o haya puesto a disposición del público un parche de seguridad correctivo.
Según lo informado por Sead Fadilpašić, la información de inteligencia sobre el fallo indicaba que ya había sido utilizado como arma contra dispositivos objetivo en operaciones del mundo real. Los analistas de ciberseguridad caracterizaron los métodos de ataque subyacentes como extremadamente sofisticados, una denominación habitualmente reservada a vulneraciones diseñadas por actores estatales de amenazas persistentes avanzadas (APT, por sus siglas en inglés) o proveedores de vigilancia comercial especializados en espionaje móvil dirigido.
El fallo se identificó dentro de CoreGraphics, un framework esencial de renderizado a nivel de sistema responsable de procesar gráficos vectoriales bidimensionales, la gestión de texto y el formato de imágenes en el hardware de Apple. Debido a que CoreGraphics procesa automáticamente datos visuales cada vez que las aplicaciones gestionan archivos adjuntos de mensajería entrantes, renderizan páginas web o cargan archivos multimedia, las vulnerabilidades en este componente pueden permitir la corrupción remota de la memoria. En términos prácticos, un atacante puede transmitir un archivo gráfico o documento especialmente diseñado a un dispositivo vulnerable, activando la ejecución de código en segundo plano.
Esta corrección de emergencia del 29 de septiembre marca la segunda remediación de día cero de Apple en 2026. Tras el despliegue de la actualización, se instó a los administradores de sistemas y a los usuarios individuales a actualizar los dispositivos iOS afectados para evitar posibles brechas de seguridad.
## Por qué es importante Las vulnerabilidades de día cero en el software de gráficos principales y renderizado plantean riesgos graves para las arquitecturas de seguridad móvil modernas. Las ciberamenazas tradicionales suelen basarse en técnicas de ingeniería social, como convencer a la víctima de que haga clic en un enlace de suplantación de identidad (phishing), ingrese credenciales o instale un binario de aplicación no confiable. Por el contrario, los defectos de seguridad en las bibliotecas fundamentales del sistema como CoreGraphics permiten con frecuencia cadenas de explotación de "cero clics" ("zero-click"). Estos ataques eluden por completo la percepción del usuario, ya que el código malicioso se ejecuta automáticamente tan pronto como el sistema operativo intenta procesar un archivo de imagen entrante, previsualizar un documento o analizar texto dentro de un servicio de mensajería en segundo plano.
Para los equipos de TI empresariales, las agencias gubernamentales y las personas de alto riesgo, el descubrimiento de un día cero explotado activamente significa que las medidas defensivas estándar —como la capacitación de concienciación de los usuarios o el filtrado de contenidos— son insuficientes en dispositivos sin parchear. La implementación rápida de parches en los sistemas de gestión de flotas empresariales es esencial para neutralizar el vector de ataque activo.
Desde la perspectiva de la industria, los exploits de día cero de alto nivel para iOS alcanzan valoraciones multimillonarias en el mercado privado de vulnerabilidades. Los intermediarios de vulnerabilidades especializados y los proveedores de vigilancia comercial invierten recursos significativos en encontrar fallos de corrupción de memoria en motores de renderizado de bajo nivel, debido a que iOS aplica un aislamiento de procesos (sandboxing) estricto, firma de código (Code Signing) y protecciones de integridad de punteros basadas en hardware. Cuando Apple identifica y parchea un día cero en CoreGraphics, desarticula campañas de vigilancia de alto coste, invalida costosas cadenas de explotación y obliga a los actores de amenazas a identificar vectores de vulnerabilidad completamente nuevos.
## Contexto CoreGraphics es un motor de renderizado gráfico principal basado en C que ha servido como tecnología fundamental en los sistemas operativos de Apple durante décadas, originado en Mac OS X antes de ser integrado en iOS, iPadOS, watchOS y tvOS. La API gestiona el dibujo basado en rutas, el renderizado con suavizado de contorno (anti-aliased), la gestión del color, el procesamiento de mapas de bits y la generación de documentos PDF. Debido a que CoreGraphics opera cerca del núcleo (kernel) del sistema y procesa datos visuales no confiables proporcionados por redes externas, cualquier error subyacente de seguridad de memoria —como un desbordamiento de búfer, una lectura/escritura fuera de límites o un error de uso después de liberación (use-after-free)— puede derivar en una escalada de privilegios o la ejecución remota de código.
Los motores de renderizado de gráficos y procesamiento de medios han sido durante mucho tiempo objetivos principales para el ciberespionaje patrocinado por estados y los desarrolladores de spyware comercial. Organizaciones de investigación independientes, incluidas Citizen Lab de la University of Toronto y Project Zero de Google, han documentado anteriormente marcos de explotación de cero clics de alto perfil dirigidos a dispositivos de Apple. Por ejemplo, el exploit "FORCEDENTRY" descubierto en 2021 atacó los frameworks ImageIO y CoreGraphics de Apple mediante archivos PDF creados maliciosamente y enviados a través de iMessage, comprometiendo con éxito los iPhones objetivo sin ninguna interacción del usuario. Vectores de ataque similares han explotado históricamente vulnerabilidades en WebKit (el motor de renderizado de Safari), FontParser y CoreAudio.
Para mitigar estas amenazas continuas, Apple ha introducido periódicamente mejoras estructurales de seguridad en sus sistemas operativos. Las implementaciones defensivas clave incluyen BlastDoor —un servicio en entorno aislado (sandbox) introducido en iOS 14 para aislar el procesamiento de mensajes— y Lockdown Mode, introducido en iOS 16 para restringir el renderizado web complejo, bloquear el procesamiento de archivos adjuntos de remitentes desconocidos y desactivar funciones vulnerables del sistema para usuarios de alto riesgo. Además, las protecciones a nivel de hardware, como Pointer Authentication Codes (PAC) y Memory Integrity Enforcement, tienen como objetivo evitar que la corrupción de memoria se convierta en una ejecución arbitraria. A pesar de estas defensas en capas, la constante complejidad de las bibliotecas de renderizado heredadas hace que componentes principales como CoreGraphics sigan siendo objetivos prioritarios de explotación.
## Reacciones Tras la información publicada por Sead Fadilpašić, expertos en ciberseguridad y administradores de TI empresariales instaron a la instalación inmediata del nuevo parche de iOS en todos los dispositivos desplegados. Se espera que las organizaciones que operan plataformas de gestión de dispositivos móviles (MDM) en sectores sensibles —como el gobierno, las finanzas, la defensa y el periodismo de investigación— apliquen políticas de actualización obligatorias para cerrar la ventana de explotación.
Apple mantiene la política de no ofrecer descripciones técnicas detalladas de las vulnerabilidades de día cero durante los anuncios iniciales de parches. Este enfoque tiene como objetivo retrasar los esfuerzos de ingeniería inversa por parte de actores maliciosos que podrían intentar desarrollar exploits secundarios dirigidos a dispositivos no parcheados antes de que los usuarios actualicen sus sistemas operativos.
Los organismos de la industria y las autoridades gubernamentales de ciberseguridad, como la U.S. Cybersecurity and Infrastructure Security Agency (CISA), supervisan habitualmente los lanzamientos de parches de día cero de los proveedores. Se espera que CISA añada la vulnerabilidad de CoreGraphics a su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities, KEV), exigiendo a las agencias del poder ejecutivo federal que apliquen el parche dentro de los plazos legales establecidos.
## Lo que aún no se sabe A pesar de la confirmación del parche de seguridad y de la explotación activa, varios detalles significativos no han sido verificados en la información pública disponible: - **Atribución y detalles de los objetivos:** Los informes públicos no han identificado a los actores de amenazas específicos, a las entidades patrocinadas por estados ni a los proveedores de spyware comercial responsables de los ataques; tampoco se ha revelado la ubicación geográfica ni el perfil profesional de las personas objetivo. - **Clasificación específica de la vulnerabilidad:** La designación precisa de Common Vulnerabilities and Exposures (CVE), la función específica afectada dentro de CoreGraphics y la naturaleza técnica del fallo de memoria (como un desbordamiento de montón [heap overflow] o un desbordamiento de enteros) siguen sin especificarse. - **Impacto en otras plataformas:** Actualmente se desconoce si existen fallos idénticos en CoreGraphics o si fueron explotados activamente en otros sistemas operativos de Apple que comparten el mismo código fuente, como macOS, iPadOS o watchOS. - **Componentes de la cadena de explotación:** Las informaciones disponibles no han establecido si el fallo en CoreGraphics fue suficiente por sí solo para tomar el control total del dispositivo o si se combinó con un exploit de escalada de privilegios independiente a nivel de núcleo (kernel) para eludir el aislamiento de aplicaciones.
## Aspectos a seguir - **Publicación del CVE y actualizaciones de avisos:** Habrá que prestar atención a la documentación oficial de Apple y a bases de datos públicas como la National Vulnerability Database (NVD) para conocer el número de seguimiento CVE asignado y la descripción técnica formal. - **Análisis de la comunidad de seguridad:** Se espera que los informes técnicos y los análisis comparativos de binarios (binary diffing) por parte de empresas de ciberseguridad e investigadores independientes revelen cómo funcionaba el fallo dentro de CoreGraphics. - **Registros regulatorios y de cumplimiento:** Monitorear las actualizaciones del catálogo KEV de CISA y de los registros internacionales de ciberseguridad equivalentes para conocer los plazos vinculantes de remediación impuestos a las infraestructuras empresariales y gubernamentales. - **Parches posteriores del proveedor:** Habrá que vigilar si Apple publica las correspondientes actualizaciones de seguridad para versiones anteriores de iOS u otras líneas de sistemas operativos, incluidos macOS e iPadOS, para solucionar patrones de código idénticos en CoreGraphics.
Este informe se basa en la información original publicada por el periodista tecnológico Sead Fadilpašić sobre el lanzamiento de seguridad de Apple del 29 de septiembre de 2026 para corregir la vulnerabilidad de día cero en CoreGraphics.
Fuente: Sead Fadilpašić



