The Deathray es una prueba de concepto publicada por la investigadora Auberon López que demuestra cómo una página web maliciosa puede dejar inoperativo un Mac con solo pulsar un enlace. El ataque se basa en WebGPU, la API moderna que sustituye a WebGL y permite a las páginas enviar shaders a la GPU del dispositivo. Mediante un compute shader con un bucle infinito trivial y un vertex shader dependiente del mismo búfer, el proceso satura la GPU y, por extensión, el WindowServer de macOS, hasta que el Watchdog provoca un kernel panic y reinicia el equipo. El fallo se reproduce en Chrome, Firefox y Safari sobre macOS (probado en chips M-series con Tahoe), pero no en otros sistemas operativos.
López descubrió el problema por accidente mientras aprendía WebGPU en el Recurse Center. Lo notificó a Apple el 27 de julio de 2026; la compañía confirmó la reproducción y apuntó a una solución confidencial. El 26 de agosto, Apple cambió de postura y respondió que no aprecia implicaciones de seguridad, pues el resultado es un cuelgue o crash recuperable. La autora cuestiona esa clasificación y recuerda que en 2023 Imperva documentó un problema similar, ShadyShader (WebGL), corregido con el CVE-2023-40441 de severidad media.
El texto apunta a la arquitectura de los chips M-series, donde el kernel no puede preemptar directamente la GPU y depende del coprocesador ASC. Hasta que Apple publique un parche, la investigadora invita a usar el hallazgo de forma no maliciosa, por ejemplo en juegos donde perder congele el Mac con consentimiento previo.
