La tipografía dentro del PDF era el ataque, y ahora cualquiera puede probarlo
Un PDF puede apoderarse de un iPhone. No un PDF con un enlace sospechoso dentro, ni uno que le pida instalar algo: basta con el archivo en sí, abierto, si una tipografía incrustada en él se ha construido mal.
Es CVE-2026-86950, una escritura fuera de límites en CoreGraphics, la parte del software de Apple que dibuja cosas en pantalla. Apple lo corrigió el 28 de septiembre en iOS e iPadOS 26.7.1, macOS Tahoe 26.7.1 y macOS Sequoia 15.8.1, y atribuyó el hallazgo al equipo de seguridad de producto de Meta. La redacción de Apple fue prudente: el fallo pudo haberse explotado en un ataque extremadamente sofisticado contra personas concretamente elegidas que usaban iOS anterior a la versión 27. Ese es el lenguaje que Apple reserva para el software espía. CISA lo añadió a finales de septiembre a su lista de vulnerabilidades explotadas y dio a las agencias federales estadounidenses hasta el 2 de octubre para parchearlo.
Lo que cambió el 30 de septiembre es que se hizo público un código de demostración. Hace que iPhone y Mac sin actualizar se bloqueen mediante un glifo malformado, es decir, la mitad ruidosa e inofensiva del mismo error. Los investigadores también advirtieron código nuevo de análisis de fuentes en las versiones 26.37.73 y 26.38.74 de WhatsApp y se preguntaron en voz alta si la mensajería era la vía de entrega, pero luego retiraron esa idea por especulativa. No se ha demostrado ningún ataque que vaya más allá del bloqueo.
Si tiene un iPhone, un iPad o un Mac, abra Ajustes y deje que la actualización se instale hoy en lugar del fin de semana. El software espía dirigido no es su problema, pero el código de bloqueo publicado tiene la costumbre de convertirse en algo peor en cuanto bastante gente empieza a hurgar. En el ordenador con Windows de esa misma casa, la tarea equivalente es mantener al día el lector de PDF y el navegador, y Tendvane puede poner ambos al día mediante winget en una sola pasada.