Las propias líneas de reconocimiento de seguridad de Apple mencionan a “OpenAI Codex Security – Amy Burnett” en al menos 13 CVE de WebKit distintos distribuidos en dos documentos publicados el 17 de agosto de 2026. Esos mismos dos documentos también acreditan a “Milad Nasr, Nicholas Carlini with Claude (Anthropic)”, “Artem Dinaburg (Trail of Bits) via Anthropic”, “Using GLM (Z.AI)” y “Aaron Grattafiori (NVIDIA AI Red Team)” en correcciones individuales de WebKit.
Son cuatro herramientas o laboratorios de IA con nombre que aparecen en las propias líneas de crédito de Apple en un solo ciclo de parches. Apple no ha comentado nada al respecto en su sala de prensa, materiales de prensa ni documentación para desarrolladores. El único registro público de todo esto está en las propias líneas de crédito.
Datos clave sobre estas líneas de crédito
| Elemento | Qué muestran los documentos de Apple |
|---|---|
| Documentos | https://support.apple.com/en-us/148287 (iOS 18.7.10) y https://support.apple.com/en-us/148282 (iOS 26.6.1), ambos con fecha del 17 de agosto de 2026 |
| Componente | Casi exclusivamente WebKit |
| Herramientas o laboratorios de IA nombrados en los créditos | OpenAI Codex Security, Claude (Anthropic), Anthropic, GLM (Z.AI), NVIDIA AI Red Team |
| Recuento de CVE de OpenAI Codex Security | Al menos 13 CVE de WebKit distintos |
| Declaración de Apple sobre estos créditos | No se ha publicado ninguna |
Las líneas de crédito, exactamente como las publicó Apple
| Línea de crédito de Apple | Dónde aparece |
|---|---|
| “OpenAI Codex Security – Amy Burnett” | Al menos 13 CVE de WebKit, incluidos CVE-2026-65338, 65334, 65331, 65335, 65332, 65333, 65337, 64780 y crédito compartido en 64784 y 43745 |
| “Milad Nasr, Nicholas Carlini with Claude (Anthropic)” | CVE-2026-64757, WebKit |
| “Artem Dinaburg (Trail of Bits) via Anthropic” | CVE-2026-28984, WebKit |
| “Using GLM (Z.AI)” | Figura entre los créditos del CVE-2026-43663, WebKit |
| “Aaron Grattafiori (NVIDIA AI Red Team)” | CVE-2026-43701, WebKit |
La línea de impacto de Apple para CVE-2026-43701 dice: un sitio web malicioso podría ser capaz de procesar contenido web restringido fuera del sandbox. Ese es el alcance de la descripción técnica que Apple publicó para esa entrada. En el caso de los créditos de OpenAI Codex Security, los documentos de Apple adjuntan la misma breve redacción de impacto de WebKit utilizada en la mayor parte de la versión, que normalmente describe un cierre inesperado de Safari o una corrupción de memoria provocada por contenido web manipulado, sin señalar en qué se diferenciaba cada corrección de la siguiente.
Don’t miss the best of The Mac Observer
Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.
Las entradas CVE-2026-64784 y CVE-2026-43745 aparecen como créditos compartidos, lo que significa que el documento de Apple nombra a OpenAI Codex Security junto a al menos otro investigador o equipo en la misma línea, en lugar de como único crédito. El formato de Apple para los créditos compartidos es el mismo que utiliza en el resto de la página: nombres separados por comas, sin indicar qué colaborador encontró qué.
Ambos documentos son tres semanas anteriores al evento de productos del 9 de septiembre de Apple. Los materiales de prensa de Apple de ese evento no hacen referencia a ninguno de los dos documentos ni a ninguno de los créditos que contienen.
Dónde más aparece un nombre de IA en los mismos documentos
Esos mismos dos documentos también acreditan a “Anonymous (TrendAI Zero Day Initiative)” y “Hossein Lotfi (TrendAI Zero Day Initiative)”, un programa de investigación que ahora lleva “AI” en su propio nombre, y a “Meta Red Team X – Nik Tsytsarkin” en varias entradas distintas. Ambas líneas de crédito aparecen exactamente como se reproducen aquí, junto a investigadores nombrados individualmente en el resto de la lista.
Lo que Apple ha dicho y lo que no ha dicho
- Apple ha publicado las líneas de crédito en sí, vinculadas a números CVE específicos, en los dos documentos de soporte enlazados arriba.
- Apple no ha emitido un comunicado de prensa, una entrada de blog ni una declaración en la sala de prensa sobre la aparición de ninguna de estas cuatro herramientas o laboratorios de IA en sus agradecimientos.
- Apple no ha indicado cómo se produjo, envió o revisó un hallazgo acreditado.
- Apple no ha separado estos créditos del resto de sus agradecimientos a investigadores; aparecen en la misma lista, con el mismo formato, que cualquier otro nombre de la página.
Cómo encaja esto con los otros documentos de agosto de Apple
Ambos documentos se publicaron el mismo día que macOS Tahoe 26.6.2 y visionOS 26.6.1 en el índice de seguridad de Apple, y un día antes de Safari 26.6.1. Los teléfonos actuales de Apple, iPhone 18 Pro y iPhone Duo, vienen con iOS 27 en lugar de cualquiera de las versiones mencionadas arriba, y ninguno de los dos dispositivos ha aparecido todavía en un documento de seguridad que incluya estas líneas de crédito.
Lo que Apple no ha dicho
Apple no se ha pronunciado públicamente, en ningún canal que este artículo pueda citar, sobre la aparición de OpenAI Codex Security, Claude, Anthropic, GLM o NVIDIA AI Red Team en sus propios agradecimientos. No ha dicho si espera más créditos de este tipo en futuras versiones.
A fecha del sábado 12 de septiembre de 2026, ningún documento de seguridad de Apple posterior ha añadido información ni ha modificado ninguna de las dos listas de créditos citadas aquí, y la próxima entrada programada en el calendario de software de Apple es iOS 27 el lunes 14 de septiembre.
Discussion