iOS 26.6.1 y iPadOS 26.6.1, publicados el 17 de agosto de 2026, incluían 29 entradas CVE documentadas, según el propio artículo de soporte de Apple en support.apple.com/en-us/148282. El documento afirma claramente que no enumera ningún problema explotado activamente: no aparece en ninguna parte la expresión «may have been exploited».
La única entrada de Telephony de esa lista, atribuida a un grupo de investigadores académicos, describe un ataque desde una posición privilegiada en la red contra la autenticación IPSec. Las otras 28 entradas abarcan Kernel, ImageIO, Audio, IOGPUFamily y alrededor de veinte correcciones de WebKit.
Datos clave sobre iOS 26.6.1
| Elemento | Lo que muestra el documento de Apple |
|---|---|
| Versión | iOS 26.6.1 y iPadOS 26.6.1 |
| Fecha | 17 de agosto de 2026 |
| Fuente | https://support.apple.com/en-us/148282 |
| Entradas CVE | 29 |
| Problema explotado activamente listado | Ninguno |
| Componente con más entradas | WebKit, aproximadamente 20 de las 29 |
| Componentes fuera de WebKit | Telephony, ImageIO, IOGPUFamily, Audio, Kernel |
La corrección de Telephony, en palabras de Apple
CVE-2026-65329 es la entrada de Telephony de esta versión. La propia línea de impacto de Apple dice: un atacante en una posición privilegiada en la red puede ser capaz de omitir la autenticación IPSec e interceptar el tráfico de red. Apple acredita a cuatro investigadores por su nombre: Bedran Karakoc, Tobias Funke, Jacopo Clark y Katharina Kohls.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
El documento de Apple describe la corrección únicamente por componente y resultado. No publica el mecanismo que necesitaría un atacante, y este artículo tampoco lo hace.
Correcciones destacadas entre las otras 28
| CVE | Componente | Descripción del impacto según Apple | Atribuido por Apple |
|---|---|---|---|
| CVE-2026-65346 | ImageIO | El procesamiento de una imagen puede provocar la ejecución de código arbitrario | Meta Red Team X – Nik Tsytsarkin |
| CVE-2026-64788 | IOGPUFamily | El procesamiento de contenido web creado con fines maliciosos puede provocar corrupción de memoria | f00l, 3ndy1, Minghao Lin, Arjanit Isufi |
| CVE-2026-65339 | Audio | Una app puede ser capaz de filtrar información confidencial del usuario | Meta Red Team X |
| CVE-2026-65330 | Kernel | Una app puede ser capaz de provocar la finalización inesperada del sistema o corromper la memoria del kernel | Bhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng |
| CVE-2026-65343 | Kernel | Un atacante remoto puede ser capaz de provocar la finalización inesperada del sistema | No se especifica en el resumen de Apple |
| CVE-2026-65349 | Kernel | Una app puede ser capaz de provocar la finalización inesperada del sistema o leer la memoria del kernel | No se especifica en el resumen de Apple |
| CVE-2026-65347 | ImageIO | El procesamiento de una imagen puede provocar una denegación de servicio | No se especifica en el resumen de Apple |
| CVE-2026-64778 | WebKit History | Visitar un sitio web creado con fines maliciosos puede filtrar datos confidenciales | No se especifica en el resumen de Apple |
Casi todas las entradas restantes de WebKit comparten una misma descripción: el procesamiento de contenido web creado con fines maliciosos puede provocar un cierre inesperado de Safari. Apple enumera cada una con un número CVE independiente en lugar de agruparlas.
Lo que el documento no afirma
- No describe ninguno de los 29 problemas como activamente explotado.
- No clasifica las entradas por gravedad; todas reciben el mismo formato, un nombre de componente y una frase de impacto.
- No menciona qué modelos de iPhone o iPad se ven afectados más allá de la lista de dispositivos que Apple publica para la versión.
- No vincula ninguna entrada con los créditos exclusivos de WebKit que Apple publicó el mismo día para iOS 18.7.10, tratados por separado.
Dónde se sitúa esto frente a los otros lanzamientos de agosto de Apple
iOS 26.6.1 comparte su fecha del 17 de agosto con iOS 18.7.10, macOS Tahoe 26.6.2 y visionOS 26.6.1 en el índice de Apple, aunque cada uno tiene su propia lista de CVE independiente. watchOS no está entre ellos; la última entrada de watchOS en el índice de Apple antes de esta fecha es watchOS 26.6, con fecha del 27 de julio. Los teléfonos actuales de Apple, iPhone 18 Pro y iPhone Duo, vienen con iOS 27 en lugar de iOS 26.6.1.
Lo que Apple no ha dicho
Apple no ha publicado detalles de explotación, código de prueba de concepto ni pasos de reproducción para ninguna de las 29 entradas, en consonancia con su práctica habitual en este tipo de documentos. No ha indicado si alguno de los cuatro investigadores de Telephony notificó el problema a través de su programa de recompensas por errores, y los materiales de prensa de su evento del 9 de septiembre no mencionan esta versión en absoluto.
A fecha del sábado 12 de septiembre de 2026, no se ha publicado ninguna actualización del documento de iOS 26.6.1, y las siguientes entradas del índice de Apple son iOS 26.6.2, con fecha del 8 de septiembre, y a continuación iOS 27, el 14 de septiembre.
Discussion