← Volver a artículos
Seguridad· 2 min de lectura

Apple 26.5.2: 37 CVE en iOS, iPadOS y macOS, y casi todos en WebKit

Una mano sosteniendo un candado, símbolo de la ciberseguridad
Foto: Nathan Thomas · Pexels

El 29 de junio de 2026 Apple publicó iOS 26.5.2, iPadOS 26.5.2 y macOS 26.5.2, un trío de actualizaciones puntuales que, esta vez sí, llegó con la lista de CVE bien detallada. En total suman 37 identificadores repartidos entre las tres plataformas, y el reparto cuenta una historia muy clara: el navegador es, otra vez, la puerta de entrada.

El motor web se lleva casi todo

De los 37 CVE, 31 corresponden a WebKit y WebRTC, es decir, fallos alcanzables sin más que abrir una página maliciosa. WebKit es el motor que mueve Safari, pero también cualquier navegador y cualquier vista web dentro de una app en iOS y iPadOS, así que su superficie de ataque es enorme aunque tú no uses Safari a diario.

La lista incluye usos después de liberar memoria, corrupciones de memoria y errores de lógica de origen cruzado. Traducido: desde tirar el navegador hasta corromper memoria o filtrar datos de otras pestañas que tuvieras abiertas. Entre los casos concretos que se han descrito destacan tres:

  • Un fallo de origen cruzado que permitía a un sitio malicioso leer datos de otro sitio distinto.
  • Un error que dejaba a una web secuestrar el portapapeles sin que el usuario se enterara.
  • Un escape del sandbox que habría permitido a un proceso web procesar contenido restringido fuera de los límites que Safari impone normalmente.

Kernel y el resto

Fuera del motor web, Apple parcheó cuatro problemas de kernel y uno en IOGPUFamily, con impactos que van desde que una app fuerce un apagado inesperado hasta la escritura o filtración de memoria del kernel. Se completa con dos fallos en libxslt, uno en extensiones web y unos cuantos en WebRTC.

Un detalle que conviene tener en cuenta: ninguno de los fallos figura como explotado activamente en el momento de la publicación. Eso rebaja la urgencia respecto a los parches de emergencia que Apple saca cuando hay un ataque en curso. Ahora bien, hay un matiz incómodo: las correcciones ya estaban disponibles en las betas de iOS y iPadOS 26.6, así que los detalles llevaban semanas circulando dentro del programa de desarrolladores. Cuando eso pasa, la ventana entre “se sabe” y “se parchea en todos lados” juega en contra.

Qué hacer

Actualizar, sin más misterio. En iPhone y iPad, en Ajustes → General → Actualización de software. En Mac, en Ajustes del Sistema → General → Actualización de software. Si administras un parque con MDM, trátalo como una revisión menor pero no la aparques: 31 fallos de motor web significan que basta con que alguien abra el enlace equivocado.

El detalle completo está en el documento de seguridad de Apple para iOS y iPadOS 26.5.2 y en la página de versiones de seguridad de Apple. También puedes consultar el ciclo de vida de cada plataforma en sus fichas de macOS, iOS e iPadOS.