Apple ha lanzado la actualización iOS 26.6, junto con versiones para otros dispositivos, que, aunque carece de novedades visibles, es crucial por la corrección de 78 vulnerabilidades de seguridad. Este parche aborda serios riesgos, incluyendo 14 entradas relacionadas con el kernel, y es fundamental para proteger la integridad y el funcionamiento de los dispositivos, previniendo la ejecución de código malicioso y el acceso no autorizado.
A menudo, las actualizaciones que introducen cambios internos son percibidas como menos emocionantes que aquellas con novedades visibles para el usuario. Sin embargo, estas últimas son frecuentemente las más importantes, ya que se encargan de resolver problemas críticos del sistema. Este es el caso de la reciente actualización de Apple, un parche diseñado para corregir serias amenazas.
La versión iOS 26.6 (y sus equivalentes para otros dispositivos) ya está siendo distribuida para los iPhone compatibles. Apple indica que este software prepara el sistema para iOS 27, pero su relevancia principal reside en las correcciones que implementa. Entre ellas, se destacan 14 entradas que impactan directamente en una de las áreas más sensibles del sistema: el kernel.
Según la lista de cambios divulgada por Apple, esta última actualización de seguridad subsana importantes vulnerabilidades que podrían permitir la ejecución de código malicioso en los dispositivos. En total, se han identificado 78 entradas de vulnerabilidad individuales, vinculadas a 87 registros CVE únicos. La diferencia en el número se debe a que algunas entradas agrupan múltiples vulnerabilidades.
Aunque podría parecer una actualización menor, la versión 26.6, disponible para todas las familias de dispositivos Apple, es de suma importancia. No instalarla expone el dispositivo a riesgos significativos. A pesar de que Apple no ha detectado que ninguna de estas vulnerabilidades haya sido explotada hasta el momento, de serlo, podrían permitir:
Una imagen que ejecuta código sola. Los dispositivos eran susceptibles de procesar imágenes manipuladas para ejecutar código arbitrario sin intervención del usuario, similar a la técnica BLASTPASS explotada por NSO en 2023. Esto se relaciona con el CVE-2026-43818.
De aplicación corriente a control total. Un fallo otorgaba privilegios de root a una aplicación, mientras que otro permitía la ejecución de código con privilegios de kernel. Una aplicación maliciosa podría así tomar el control completo del dispositivo. Esto incluye los CVE-2026-43723 y CVE-2026-64747.
Saltarse el aislamiento entre aplicaciones. Componentes como Game Center y libc permitían a una aplicación evadir su entorno de ejecución aislado. Otro fallo eludía la verificación de firma de código, un mecanismo crucial para impedir la ejecución de binarios no autorizados en iOS. Esto se asocia con los CVE-2026-64740, CVE-2026-28973 y CVE-2026-43813.
Contactos falsos para estafas telefónicas. Una aplicación podría añadir contactos sin la autorización del usuario. Por ejemplo, esto haría posible incorporar un número falso de un banco a la agenda para engañar al usuario al recibir una llamada. Esto concierne a los CVE-2026-64746 y CVE-2026-64734.
Burlar cortafuegos, VPN y control parental. Un atacante remoto podría sortear los filtros de red del sistema. Esto se vincula al CVE-2026-64735.
Acceso a un iPhone bloqueado. Las vulnerabilidades podrían permitir el acceso a información sensible del usuario, incluso a corta distancia, corrompiendo la memoria vía WiFi. Esto abarca los CVE-2026-43753 y CVE-2026-64726.
Rastreo publicitario sin conocimiento del usuario. Varios componentes permitían identificar de forma persistente al propietario del dispositivo para rastrearlo sin su consentimiento. Esto se relaciona con los CVE-2026-64741, CVE-2026-64733 y CVE-2026-64713.
Phishing con la interfaz del navegador falsificada. Los atacantes podrían explotar las vulnerabilidades descubiertas en WebKit para suplantar la interfaz de Safari. Esto permitiría imitar sitios web bancarios para engañar al usuario y obtener sus credenciales a través de formularios falsos. Esto corresponde al CVE-2026-64730.
A pesar de la gravedad de todas las vulnerabilidades descubiertas y corregidas en esta reciente actualización, Apple no ha encontrado evidencia de que hayan sido explotadas para acceder a dispositivos. Sin embargo, el consejo es claro: actualizar el sistema es un proceso sencillo que puede prevenir problemas significativos.
Aunque carece de la nueva Siri y de cambios en la interfaz, y la mejora más allá de las correcciones de seguridad es la preparación del indexado de Spotlight para iOS 27, esta actualización “aburrida” es fundamental para garantizar el correcto funcionamiento y la seguridad de los dispositivos, que es el principal valor a proteger.