iOS 18.7.10 y iPadOS 18.7.10, lanzados el 17 de agosto de 2026, incluyen del orden de 120 entradas CVE en más de 30 componentes, según el propio artículo de soporte de Apple en support.apple.com/en-us/148287. La versión está disponible para exactamente cuatro dispositivos: iPhone XS, iPhone XS Max, iPhone XR y iPad de 7.ª generación.
El documento de Apple no contiene en ninguna parte la frase «puede haber sido explotado». Dos de esos cuatro dispositivos, el iPhone XS y el iPhone XS Max, también figuran en la lista separada de productos vintage y obsoletos de Apple, que regula el servicio de hardware y las piezas, no las actualizaciones de software.
Datos clave de iOS 18.7.10
| Elemento | Lo que muestra el documento de Apple |
|---|---|
| Versión | iOS 18.7.10 y iPadOS 18.7.10 |
| Fecha | 17 de agosto de 2026 |
| Fuente | https://support.apple.com/en-us/148287 |
| Disponible para | iPhone XS, iPhone XS Max, iPhone XR, iPad de 7.ª generación |
| Entradas CVE | Del orden de 120 |
| Problema listado con explotación activa | Ninguno |
| Componente con más entradas | WebKit, 40 o más del total |
Por qué dos de estos cuatro dispositivos también están en la lista vintage de Apple
La página de productos vintage y obsoletos de Apple, actualizada por última vez el 31 de agosto de 2026, define como vintage un producto que Apple dejó de vender hace más de cinco y menos de siete años. Tanto el iPhone XS como el iPhone XS Max figuran en esa lista. El estado vintage afecta al servicio de hardware y a la disponibilidad de piezas en Apple y sus proveedores autorizados; no afecta a si un dispositivo sigue recibiendo actualizaciones de seguridad de software, y iOS 18.7.10 es la propia prueba de Apple de esa distinción.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Los teléfonos actuales de Apple, el iPhone 18 Pro y el iPhone Duo, están muy lejos del estado vintage y se entregan con iOS 27 en lugar de iOS 18.7.10.
Qué cubren las aproximadamente 120 entradas
El documento de Apple enumera entradas CVE en Accessibility, AirDrop, APFS, App Store, AppleDouble, Audio, AVEVideoEncoder, BackgroundAssets, Books, Contacts, CoreAudio, CoreMedia, CoreUI, CoreVideo, curl, Foundation, FrontBoard, Game Center, Heimdal, ImageIO, IOSkywalkFamily, IOSurfaceAccelerator, Kernel, libarchive, libc, Libnotify, Managed Configuration, Maps, mDNSResponder, MediaRemote, MobileAccessoryUpdater, Model I/O, Pro Res, SceneKit, Siri, Storage, WebKit, WebRTC, Wi-Fi y WorkoutKit. Kernel representa más de 20 de esas entradas y WebKit más de 40.
Entradas individuales destacadas, en las propias palabras de Apple
| CVE | Componente | Descripción del impacto según Apple | Crédito de Apple |
|---|---|---|---|
| CVE-2026-43723 | MediaRemote | Una app podría obtener privilegios de root | No se especifica en el resumen de Apple |
| CVE-2026-64747 | AVEVideoEncoder | Una app podría ejecutar código arbitrario con privilegios del kernel | Franco Belman (Blackwing Intelligence) |
| CVE-2026-43818 | ImageIO | Procesar una imagen maliciosamente manipulada podría provocar la ejecución de código arbitrario | No se especifica en el resumen de Apple |
| CVE-2026-64740 | Game Center | Una app maliciosa podría salir de su sandbox | No se especifica en el resumen de Apple |
| CVE-2026-64726 | Wi-Fi | Un atacante en proximidad física podría corromper la memoria del proceso | No se especifica en el resumen de Apple |
| CVE-2026-64735 | Kernel | Un atacante remoto podría eludir los filtros de red | No se especifica en el resumen de Apple |
El documento de Apple también enumera CVE-2026-28973 en libc y CVE-2026-43776 en AppleDouble como problemas de sandbox y de procesamiento de archivos, respectivamente, y corrige por separado dos CVE de curl, 2026-3784 y 2026-3783, además de uno en libarchive, 2026-4424, ambos componentes de código abierto de terceros que Apple distribuye y actualiza junto con su propio código.
Un grupo de créditos en un mismo lugar: Model I/O y SceneKit
Dentro del mismo documento, un conjunto de entradas de Model I/O y SceneKit, que abarcan el análisis de modelos 3D y de archivos, atribuye el crédito a un único investigador, stratan (@5tratan), en diez o más números CVE distintos de esta única versión. El formato de Apple para ese crédito es el mismo estilo de una sola línea que utiliza en todo el documento.
Lo que Apple no ha dicho
Apple no ha publicado detalles de explotación, código de prueba de concepto ni pasos de reproducción para ninguna de las aproximadamente 120 entradas. No ha explicado por qué el iPhone XS, el iPhone XS Max, el iPhone XR y el iPad de 7.ª generación reciben una actualización combinada en lugar de cuatro por separado, y no ha indicado si estos cuatro dispositivos seguirán recibiendo actualizaciones de seguridad en el mismo calendario que su gama actual.
Hasta el sábado 12 de septiembre de 2026, no ha aparecido ninguna entrada más reciente para estos cuatro dispositivos en el índice de seguridad de Apple, y la lista de productos vintage y obsoletos en la que figuran en parte se actualizó por última vez el 31 de agosto de 2026. Los materiales de prensa del evento del 9 de septiembre de Apple no mencionan en absoluto iOS 18.7.10, el iPhone XS ni la lista de productos vintage.
Discussion