iOS 26.7.1 corrige una falla que pudo usarse en ataques dirigidos: qué versión te toca
Actualización del 29 de septiembre de 2026. La CISA, la agencia de ciberseguridad de Estados Unidos, sumó la CVE-2026-86950 a su catálogo de vulnerabilidades explotadas conocidas (KEV), la lista en la que reúne las fallas que tiene registradas como usadas en ataques reales. La ficha fija el 2 de octubre como plazo para que los organismos civiles del gobierno federal apliquen la corrección. No agrega detalles del ataque ni dice en qué equipos se explotó: enlaza las mismas notas de Apple. Para vos no cambia qué instalar (la tabla de abajo sigue igual), pero es una razón más para no dejar la actualización para después.
El 28 de septiembre de 2026, Apple publicó iOS 26.7.1 y iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, y esas actualizaciones corrigen una sola falla: la CVE-2026-86950, en CoreGraphics, el componente gráfico del sistema que, a grandes rasgos, se encarga de dibujar imágenes y documentos. Según Apple, procesar un archivo manipulado a propósito puede permitir que se ejecute código en el equipo, y la empresa dice estar al tanto de un reporte de que la falla pudo haberse explotado en un ataque dirigido contra personas específicas, en versiones de iOS anteriores a iOS 27. Lo que sirve hoy: si tu iPhone o iPad sigue en la versión 26, instalá la 26.7.1 desde Configuración > General > Actualización de software.
Si tenés una Mac con Tahoe o con Sequoia, instalá la 26.7.1 o la 15.8.1, según corresponda. No es para entrar en pánico: lo que Apple describe es un ataque dirigido, no una campaña masiva. Pero la corrección es gratis y tarda lo que tarda una actualización, así que no hay motivo para dejarla para el mes que viene. Abajo, cuál te toca.
Qué versión te toca
| Si tenés… | Instalá | Qué dice Apple |
|---|---|---|
| iPhone 11 o posterior, o iPad compatible con iPadOS 27, que siga en iOS o iPadOS 26 | iOS o iPadOS 26.7.1 | Corrige la CVE-2026-86950 |
| iPad Pro de 12,9″ de 3.ª generación, iPad Pro de 11″ de 1.ª generación, iPad Air de 3.ª generación, iPad de 8.ª generación o iPad mini de 5.ª generación | iPadOS 26.7.1 | Corrige la falla. Estos modelos reciben la 26.7.1, pero no figuran en la lista de iPadOS 27 |
| Mac con macOS Tahoe | macOS Tahoe 26.7.1 | Corrige la falla |
| Mac con macOS Sequoia | macOS Sequoia 15.8.1 | Corrige la falla |
| iPhone o iPad que ya está en iOS o iPadOS 27 | La 27.0.1, por mantenerte al día (no porque corrija esta falla) | Apple no lista esta falla para la 27 y la 27.0.1 figura «sin entradas de CVE publicadas» |
| Mac con macOS Golden Gate 27 | La 27.0.1, por mantenerte al día (no porque corrija esta falla) | La 27.0.1 figura «sin entradas de CVE publicadas» |
La fila de los iPads es la que más importa. iPadOS 27 no llega a esos cinco modelos, según la lista de equipos compatibles que Apple publica en su página de actualizaciones de seguridad, y para ellos la 26.7.1 es el camino. En los iPhone, en cambio, la lista es la misma para las dos ramas: iPhone 11 o posterior.
¿Y si tu iPhone quedó en iOS 18 o tu Mac en macOS Sonoma? El 28 de septiembre Apple no publicó ninguna actualización para esas versiones. El registro público del CVE marca como afectado todo lo anterior a iOS 26.7.1 y a macOS 15.8.1, un rango que en los papeles las incluye, pero no sabemos si Apple va a sacar un arreglo para esas ramas. Si tu equipo admite una versión más nueva, es el momento de pasarte.
Qué se sabe de la falla
- Qué es. Apple la describe como una escritura fuera de límites, es decir, el programa escribe datos en una zona de memoria que no le corresponde. Se corrigió «mejorando la verificación de límites».
- Cómo se dispara. Al procesar un archivo manipulado. Apple no dice qué tipo de archivo ni por qué vía llega.
- Quién la encontró. Apple se la acredita a Meta Product Security, el equipo de seguridad de Meta.
- Qué tan grave es. En el registro público del CVE, la CISA, la agencia de ciberseguridad de Estados Unidos, le asignó un puntaje CVSS de 8,8 sobre 10 (alto), con la aclaración de que el ataque necesita una acción del usuario. En ese mismo registro, la evaluación de la CISA marcaba «Exploitation: none» (sin explotación registrada) a las 19:42 GMT del 28 de septiembre. Al día siguiente, la CISA cambió esa evaluación a «Exploitation: active» y la sumó a su catálogo de fallas explotadas (ver la actualización al principio).
Lo que Apple dice sobre el ataque, textual y traducido: la empresa está al tanto de un reporte de que el problema «pudo haber sido explotado en un ataque extremadamente sofisticado contra individuos específicos» en versiones de iOS anteriores a iOS 27. Es una fórmula que Apple suele repetir en estos casos, y es casi todo lo que dice. No informa cuántas personas fueron atacadas, si el ataque funcionó, desde cuándo ni quién estuvo detrás.
¿Y si ya estoy en iOS 27?
Acá conviene separar lo que dice Apple de lo que no dice. El ataque reportado se dio en versiones anteriores a iOS 27, y la ficha de seguridad de iOS 27, del 14 de septiembre, no menciona la CVE-2026-86950. Apple no documentó ninguna corrección para la rama 27: la 27.0.1 que salió el 28 figura sin entradas de CVE. Lo que no aclara es si iOS 27 fue vulnerable alguna vez. Lo razonable, si ya estás en la 27, es instalar la 27.0.1 igual, por mantenerte al día y no porque Apple diga que corrige esta falla, y dejar activadas las actualizaciones automáticas.
¿Y la Mac?
La misma corrección llegó a macOS Tahoe 26.7.1 y a macOS Sequoia 15.8.1. El reporte de explotación que cita Apple habla de iOS, no de la Mac, así que no hay indicios publicados de ataques contra computadoras. La CISA la sumó a su catálogo por el número de CVE, que abarca iOS, iPadOS y macOS, pero tampoco dice en qué equipos se explotó. Igual es la misma falla en el mismo componente: si tu Mac está en alguna de esas dos versiones, actualizala.
Preguntas que quedan
¿Me afecta si no soy periodista, político ni activista?
Apple habla de un ataque contra personas específicas, y en general las fallas que se usan así apuntan a pocos objetivos elegidos. Eso baja mucho tu riesgo, pero no a cero: una falla que se hace pública también queda a la vista de quienes no la tenían, y ahora que es pública, cualquiera sabe en qué componente mirar. Actualizar es la forma de que no importe.
¿Un antivirus me protege de esto?
No es la herramienta para este caso. La corrección es la actualización del sistema, que Apple ya publicó y no cuesta nada. Por eso esta vez no te recomendamos ningún producto.
¿Cómo me aseguro de que no se me pase la próxima?
En Configuración > General > Actualización de software > Actualización automática, Apple deja activar la instalación automática: el iPhone descarga e instala la actualización durante la noche mientras se carga y está conectado a wifi, y te avisa antes de instalarla. Así no dependés de acordarte.
Cuando Apple avisa de una falla usada en ataques dirigidos, en general lo hace con una frase medida como esta y ningún detalle más. Es poca información, pero alcanza para lo único que importa: actualizar hoy. Es de las pocas medidas de seguridad que se hacen mientras dormís y cargás el teléfono.
Fuentes: notas de seguridad de Apple sobre iOS 26.7.1 y iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1 (28 de septiembre de 2026); página de actualizaciones de seguridad de Apple; nota de seguridad de iOS 27; el registro público de la CVE-2026-86950, con el enriquecimiento de la CISA; el catálogo KEV de la CISA (versión 2026.09.29, alta del 29 de septiembre de 2026); y la guía de Apple Actualiza el iPhone o iPad.