iOS 26.6.1: las 29 correcciones CVE de Apple y la entrada de telefonía que destacó

Apple iPhone 18 Pro Photos app Apple Reference Image
Image: Apple

iOS 26.6.1 y iPadOS 26.6.1, publicados el 17 de agosto de 2026, incluían 29 entradas CVE documentadas, según el propio artículo de soporte de Apple en support.apple.com/en-us/148282. El documento afirma claramente que no enumera ningún problema explotado activamente: no aparece en ninguna parte la expresión «may have been exploited».

Apple iPhone 18 Pro 2up
La línea de iPhone de Apple. La corrección de Telephony de esta versión afecta a la autenticación de la red móvil. Imagen: Apple

La única entrada de Telephony de esa lista, atribuida a un grupo de investigadores académicos, describe un ataque desde una posición privilegiada en la red contra la autenticación IPSec. Las otras 28 entradas abarcan Kernel, ImageIO, Audio, IOGPUFamily y alrededor de veinte correcciones de WebKit.

Datos clave sobre iOS 26.6.1

ElementoLo que muestra el documento de Apple
VersióniOS 26.6.1 y iPadOS 26.6.1
Fecha17 de agosto de 2026
Fuentehttps://support.apple.com/en-us/148282
Entradas CVE29
Problema explotado activamente listadoNinguno
Componente con más entradasWebKit, aproximadamente 20 de las 29
Componentes fuera de WebKitTelephony, ImageIO, IOGPUFamily, Audio, Kernel
Colores del iPhone Duo de Apple
iPhone Duo. Viene con iOS 27, una versión posterior a la actualización iOS 26.6.1 que se analiza aquí. Imagen: Apple

La corrección de Telephony, en palabras de Apple

CVE-2026-65329 es la entrada de Telephony de esta versión. La propia línea de impacto de Apple dice: un atacante en una posición privilegiada en la red puede ser capaz de omitir la autenticación IPSec e interceptar el tráfico de red. Apple acredita a cuatro investigadores por su nombre: Bedran Karakoc, Tobias Funke, Jacopo Clark y Katharina Kohls.

Don’t miss the best of The Mac Observer

Set us as a preferred source and our Apple reporting ranks higher in your Google Search results and Discover feed — one tap, no account changes.

Or get it by email

El documento de Apple describe la corrección únicamente por componente y resultado. No publica el mecanismo que necesitaría un atacante, y este artículo tampoco lo hace.

Apple Watch Series 12 2up
Apple Watch, mostrado a modo de ilustración. watchOS no se encuentra entre las plataformas que cubre esta versión. Imagen: Apple

Correcciones destacadas entre las otras 28

CVEComponenteDescripción del impacto según AppleAtribuido por Apple
CVE-2026-65346ImageIOEl procesamiento de una imagen puede provocar la ejecución de código arbitrarioMeta Red Team X – Nik Tsytsarkin
CVE-2026-64788IOGPUFamilyEl procesamiento de contenido web creado con fines maliciosos puede provocar corrupción de memoriaf00l, 3ndy1, Minghao Lin, Arjanit Isufi
CVE-2026-65339AudioUna app puede ser capaz de filtrar información confidencial del usuarioMeta Red Team X
CVE-2026-65330KernelUna app puede ser capaz de provocar la finalización inesperada del sistema o corromper la memoria del kernelBhaswanth Chigurupati, Billy Jheng Bing Jhong, Pan Zhenpeng
CVE-2026-65343KernelUn atacante remoto puede ser capaz de provocar la finalización inesperada del sistemaNo se especifica en el resumen de Apple
CVE-2026-65349KernelUna app puede ser capaz de provocar la finalización inesperada del sistema o leer la memoria del kernelNo se especifica en el resumen de Apple
CVE-2026-65347ImageIOEl procesamiento de una imagen puede provocar una denegación de servicioNo se especifica en el resumen de Apple
CVE-2026-64778WebKit HistoryVisitar un sitio web creado con fines maliciosos puede filtrar datos confidencialesNo se especifica en el resumen de Apple

Casi todas las entradas restantes de WebKit comparten una misma descripción: el procesamiento de contenido web creado con fines maliciosos puede provocar un cierre inesperado de Safari. Apple enumera cada una con un número CVE independiente en lugar de agruparlas.

Lo que el documento no afirma

  • No describe ninguno de los 29 problemas como activamente explotado.
  • No clasifica las entradas por gravedad; todas reciben el mismo formato, un nombre de componente y una frase de impacto.
  • No menciona qué modelos de iPhone o iPad se ven afectados más allá de la lista de dispositivos que Apple publica para la versión.
  • No vincula ninguna entrada con los créditos exclusivos de WebKit que Apple publicó el mismo día para iOS 18.7.10, tratados por separado.

Dónde se sitúa esto frente a los otros lanzamientos de agosto de Apple

iOS 26.6.1 comparte su fecha del 17 de agosto con iOS 18.7.10, macOS Tahoe 26.6.2 y visionOS 26.6.1 en el índice de Apple, aunque cada uno tiene su propia lista de CVE independiente. watchOS no está entre ellos; la última entrada de watchOS en el índice de Apple antes de esta fecha es watchOS 26.6, con fecha del 27 de julio. Los teléfonos actuales de Apple, iPhone 18 Pro y iPhone Duo, vienen con iOS 27 en lugar de iOS 26.6.1.

Lo que Apple no ha dicho

Apple no ha publicado detalles de explotación, código de prueba de concepto ni pasos de reproducción para ninguna de las 29 entradas, en consonancia con su práctica habitual en este tipo de documentos. No ha indicado si alguno de los cuatro investigadores de Telephony notificó el problema a través de su programa de recompensas por errores, y los materiales de prensa de su evento del 9 de septiembre no mencionan esta versión en absoluto.

A fecha del sábado 12 de septiembre de 2026, no se ha publicado ninguna actualización del documento de iOS 26.6.1, y las siguientes entradas del índice de Apple son iOS 26.6.2, con fecha del 8 de septiembre, y a continuación iOS 27, el 14 de septiembre.

Discussion

Join the discussionCommenting as a guest — your email is never published · Log in

Protected by Akismet — be kind, stay on topic.

This site uses Akismet to reduce spam. Learn how your comment data is processed.