Apple ha lanzado iOS 26.6, una actualización de seguridad que corrige más de 75 vulnerabilidades en el iPhone y que, pese a su apariencia menor, los expertos consideran una de las más importantes del año. El aviso de seguridad de la compañía incluye 78 entradas de vulnerabilidad individuales vinculadas a 87 registros CVE únicos, según recoge el medio especializado 9to5Mac y confirma el listado oficial de Apple.
Entre los fallos subsanados destaca uno en ImageIO que permitía la ejecución de código arbitrario simplemente al procesar una imagen manipulada, sin intervención del usuario. Un vector similar al que el grupo NSO explotó en 2023 con la vulnerabilidad BLASTPASS, recuerda Xataka. También se ha parchado un fallo en AVC Video Encoder capaz de ejecutar código con privilegios de kernel, y otro en la app MediaRemote que podía otorgar privilegios de administrador a una aplicación.
La actualización afecta de forma especial al núcleo del sistema. Apple ha solucionado más de una decena de vulnerabilidades en el kernel que, de haberse explotado, podrían haber permitido la corrupción o modificación de la memoria, la divulgación de información sensible, la evasión de filtros de red o el cierre inesperado del dispositivo. Game Center y libc, por su parte, presentaban fallos que permitían a una aplicación maliciosa escapar de su entorno aislado de ejecución, mientras que Cloud Attestation podía eludir las comprobaciones de firma de código, el mecanismo que impide ejecutar binarios no autorizados en iOS.
WebKit, el motor que impulsa Safari, también recibe numerosas correcciones. Entre los riesgos mitigados se encuentran la exposición de memoria del proceso, la revelación del historial de navegación mediante enlaces visitados, la suplantación de la interfaz de usuario, el incumplimiento de las reglas de aislamiento de iframes y el acceso no autorizado a archivos fuera del entorno aislado de una aplicación. Además, se ha solucionado una vulnerabilidad en el sistema WiFi que podría haber permitido a un atacante cercano corromper la memoria del proceso.
El alcance de los fallos iba más allá del espionaje técnico. Una vulnerabilidad en la app Contactos permitía a una aplicación añadir contactos sin el permiso del usuario, lo que abría la puerta a estafas telefónicas sofisticadas: un atacante podría registrar en la agenda del usuario un número falso de su banco para ganar su confianza antes de una llamada fraudulenta. Otro fallo de accesibilidad podía exponer datos confidenciales a través de la función de duplicación de pantalla del iPhone a alguien con acceso físico al dispositivo. Asimismo, varios componentes permitían la identificación persistente del usuario para rastreo publicitario sin su conocimiento.
Apple subraya que, hasta la fecha, no tiene constancia de que ninguna de estas vulnerabilidades haya sido explotada activamente en ataques dirigidos. Sin embargo, tanto 20minutos como Xakta coinciden en que la actualización dista de ser menor: no instalarla deja al dispositivo expuesto a riesgos críticos que van desde la toma de control total por parte de una aplicación hasta el salto de cortafuegos, VPN o sistemas de control parental. La compañía enmarca iOS 26.6 como un paso preparatorio de cara a la próxima gran versión del sistema, iOS 27, cuya compatibilidad y proceso de actualización ya ha comenzado a detallar.
Los usuarios pueden instalar la actualización accediendo a 'Ajustes' → 'General' → 'Actualización de software' y pulsando 'Actualizar ahora' si el dispositivo muestra la versión 26.6 disponible. Dada la magnitud y la gravedad potencial de los fallos corregidos, los expertos recomiendan aplicar el parche a la mayor brevedad, especialmente en dispositivos utilizados para tareas sensibles o en entornos corporativos.
