Apple ha comenzado a distribuir iOS 26.6, una actualización que llega sin grandes novedades visibles, pero que incluye uno de los paquetes de seguridad más importantes publicados recientemente para el iPhone. La compañía ha corregido un total de 78 vulnerabilidades, relacionadas con 87 registros CVE diferentes.
Entre los problemas solucionados se encuentran 14 fallos que afectaban al kernel, el núcleo del sistema operativo y una de sus áreas más sensibles. Una posible explotación de estas vulnerabilidades podía permitir que una aplicación maliciosa obtuviera elevados privilegios, accediera a información protegida o llegara a controlar determinadas funciones del dispositivo.
Uno de los fallos más destacados estaba relacionado con el procesamiento de imágenes manipuladas. La vulnerabilidad podía provocar la ejecución de código arbitrario simplemente al recibir o procesar una imagen, sin que el usuario tuviera que tocar la pantalla, abrir un enlace o aceptar una descarga.
Este tipo de ataque recuerda a otras amenazas conocidas como de “cero clics”, en las que la víctima no necesita realizar ninguna acción para que el dispositivo pueda quedar comprometido. El problema ha sido identificado con el código CVE-2026-43818.
Apple señala, no obstante, que no tiene constancia de que estas vulnerabilidades hayan sido explotadas para atacar dispositivos. Pese a ello, la compañía recomienda instalar la actualización cuanto antes para evitar que los fallos puedan ser aprovechados una vez que sus detalles son conocidos públicamente.
Aplicaciones con acceso al control del dispositivo
La actualización también corrige distintas vulnerabilidades que podían permitir a una aplicación obtener más permisos de los autorizados. Uno de los fallos concedía privilegios de administrador o “root”, mientras que otro abría la puerta a la ejecución de código con permisos del kernel.
En la práctica, una aplicación maliciosa podía superar las barreras de seguridad de iOS y llegar a obtener un control elevado sobre el iPhone. Otros errores permitían a las aplicaciones escapar de su entorno aislado, conocido como sandbox, diseñado para impedir que un programa acceda a los archivos o funciones de otras aplicaciones.
También se ha solucionado un fallo que permitía evitar la comprobación de la firma del código. Este mecanismo garantiza que el software ejecutado en el teléfono ha sido autorizado y no ha sido modificado de forma maliciosa.
Entre las vulnerabilidades corregidas figura además la posibilidad de que una aplicación añadiera contactos a la agenda sin permiso del usuario. Este comportamiento podía utilizarse en campañas de fraude telefónico, por ejemplo, guardando un número falso con el nombre de una entidad bancaria para que una llamada fraudulenta pareciera legítima.
iOS 26.6 también resuelve un problema que podía permitir a un atacante remoto eludir determinados filtros de red. Estos controles se utilizan en herramientas como los cortafuegos, las conexiones VPN o los sistemas de control parental.
Otros fallos podían facilitar el acceso a datos sensibles en un iPhone bloqueado o provocar problemas en la memoria del dispositivo mediante conexiones WiFi cercanas.
Riesgos de phishing, rastreo y suplantación de Safari
Apple ha corregido igualmente varias vulnerabilidades que podían permitir el rastreo persistente de los usuarios sin su consentimiento. Diferentes componentes del sistema podían utilizarse para identificar un dispositivo de manera prolongada y seguir su actividad con fines publicitarios.
Uno de los riesgos más relevantes afectaba a WebKit, el motor utilizado por Safari y por otros navegadores disponibles en iOS. Una vulnerabilidad permitía suplantar elementos de la interfaz del navegador y hacer que una página fraudulenta pareciera legítima.
Este fallo podía utilizarse en ataques de phishing, imitando la web de un banco o de otro servicio para engañar al usuario y conseguir que introdujera sus contraseñas, datos personales o información financiera en un formulario falso.
A diferencia de otras actualizaciones, iOS 26.6 no incorpora cambios destacados en la interfaz ni nuevas funciones para Siri. Entre las modificaciones internas, el sistema prepara el indexado de Spotlight de cara a la llegada de iOS 27.
Aunque pueda parecer una actualización menor por la ausencia de novedades visibles, su instalación resulta especialmente relevante por la gravedad de los problemas solucionados. Los usuarios pueden comprobar si está disponible desde Ajustes, General y Actualización de software.


