iOS 18.7.10: alrededor de 120 correcciones de seguridad para iPhone XS y otros tres dispositivos

Apple iPhone 18 Pro 2up
Image: Apple

iOS 18.7.10 y iPadOS 18.7.10, lanzados el 17 de agosto de 2026, incluyen del orden de 120 entradas CVE en más de 30 componentes, según el propio artículo de soporte de Apple en support.apple.com/en-us/148287. La versión está disponible para exactamente cuatro dispositivos: iPhone XS, iPhone XS Max, iPhone XR y iPad de 7.ª generación.

Apple iPhone 18 Pro app Fotos imagen de referencia de Apple
La interfaz de iOS de Apple. iOS 18.7.10 es una versión mucho más antigua que el iOS 27 actual. Imagen: Apple

El documento de Apple no contiene en ninguna parte la frase «puede haber sido explotado». Dos de esos cuatro dispositivos, el iPhone XS y el iPhone XS Max, también figuran en la lista separada de productos vintage y obsoletos de Apple, que regula el servicio de hardware y las piezas, no las actualizaciones de software.

Datos clave de iOS 18.7.10

ElementoLo que muestra el documento de Apple
VersióniOS 18.7.10 y iPadOS 18.7.10
Fecha17 de agosto de 2026
Fuentehttps://support.apple.com/en-us/148287
Disponible paraiPhone XS, iPhone XS Max, iPhone XR, iPad de 7.ª generación
Entradas CVEDel orden de 120
Problema listado con explotación activaNinguno
Componente con más entradasWebKit, 40 o más del total
Colores del Apple iPhone Duo
iPhone Duo. Se entrega con iOS 27, no con la actualización iOS 18.7.10 tratada aquí. Imagen: Apple

Por qué dos de estos cuatro dispositivos también están en la lista vintage de Apple

La página de productos vintage y obsoletos de Apple, actualizada por última vez el 31 de agosto de 2026, define como vintage un producto que Apple dejó de vender hace más de cinco y menos de siete años. Tanto el iPhone XS como el iPhone XS Max figuran en esa lista. El estado vintage afecta al servicio de hardware y a la disponibilidad de piezas en Apple y sus proveedores autorizados; no afecta a si un dispositivo sigue recibiendo actualizaciones de seguridad de software, y iOS 18.7.10 es la propia prueba de Apple de esa distinción.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

Los teléfonos actuales de Apple, el iPhone 18 Pro y el iPhone Duo, están muy lejos del estado vintage y se entregan con iOS 27 en lugar de iOS 18.7.10.

Apple Watch Series 12 2up
Apple Watch, mostrado a modo ilustrativo. Esta actualización no incluye watchOS. Imagen: Apple

Qué cubren las aproximadamente 120 entradas

El documento de Apple enumera entradas CVE en Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi y WorkoutKit. Kernel representa más de 20 de esas entradas y WebKit más de 40.

Entradas individuales destacadas, en las propias palabras de Apple

CVEComponenteDescripción del impacto según AppleCrédito de Apple
CVE-2026-43723MediaRemoteUna app podría obtener privilegios de rootNo se especifica en el resumen de Apple
CVE-2026-64747AVEVideoEncoderUna app podría ejecutar código arbitrario con privilegios del kernelFranco Belman (Blackwing Intelligence)
CVE-2026-43818ImageIOProcesar una imagen maliciosamente manipulada podría provocar la ejecución de código arbitrarioNo se especifica en el resumen de Apple
CVE-2026-64740Game CenterUna app maliciosa podría salir de su sandboxNo se especifica en el resumen de Apple
CVE-2026-64726Wi-FiUn atacante en proximidad física podría corromper la memoria del procesoNo se especifica en el resumen de Apple
CVE-2026-64735KernelUn atacante remoto podría eludir los filtros de redNo se especifica en el resumen de Apple

El documento de Apple también enumera CVE-2026-28973 en libc y CVE-2026-43776 en AppleDouble como problemas de sandbox y de procesamiento de archivos, respectivamente, y corrige por separado dos CVE de curl, 2026-3784 y 2026-3783, además de uno en libarchive, 2026-4424, ambos componentes de código abierto de terceros que Apple distribuye y actualiza junto con su propio código.

Un grupo de créditos en un mismo lugar: Model I/O y SceneKit

Dentro del mismo documento, un conjunto de entradas de Model I/O y SceneKit, que abarcan el análisis de modelos 3D y de archivos, atribuye el crédito a un único investigador, stratan (@5tratan), en diez o más números CVE distintos de esta única versión. El formato de Apple para ese crédito es el mismo estilo de una sola línea que utiliza en todo el documento.

Lo que Apple no ha dicho

Apple no ha publicado detalles de explotación, código de prueba de concepto ni pasos de reproducción para ninguna de las aproximadamente 120 entradas. No ha explicado por qué el iPhone XS, el iPhone XS Max, el iPhone XR y el iPad de 7.ª generación reciben una actualización combinada en lugar de cuatro por separado, y no ha indicado si estos cuatro dispositivos seguirán recibiendo actualizaciones de seguridad en el mismo calendario que su gama actual.

Hasta el sábado 12 de septiembre de 2026, no ha aparecido ninguna entrada más reciente para estos cuatro dispositivos en el índice de seguridad de Apple, y la lista de productos vintage y obsoletos en la que figuran en parte se actualizó por última vez el 31 de agosto de 2026. Los materiales de prensa del evento del 9 de septiembre de Apple no mencionan en absoluto iOS 18.7.10, el iPhone XS ni la lista de productos vintage.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.