Apple lanzó actualizaciones de seguridad de emergencia para corregir dos vulnerabilidades de día cero que los atacantes explotaron activamente en ataques altamente dirigidos. La agencia describió la actividad como un «ataque altamente sofisticado» dirigido a individuos específicos. Aunque Apple no ha identificado a los atacantes ni a las víctimas, el alcance limitado sugiere claramente una operación de tipo software espía en lugar de un delito cibernético generalizado.
Ambas fallas afectan a WebKit, el motor de navegador detrás de Safari, y a todos los navegadores en iOS. Como resultado, el riesgo es significativo. En algunos casos, simplemente visitar una página web maliciosa puede ser suficiente para desencadenar un ataque. A continuación, desglosamos lo que significan estas vulnerabilidades y explicamos cómo puede protegerse mejor.

Lo que dice Apple sobre las vulnerabilidades de día cero
Las dos vulnerabilidades se rastrean como CVE-2025-43529 y CVE-2025-14174, y Apple confirmó que ambas fueron explotadas en el mismo ataque del mundo real. Según el boletín de seguridad de Apple, las fallas fueron explotadas en versiones de iOS lanzadas antes de iOS 26, y los ataques se limitaron a «individuos específicamente dirigidos».
CVE-2025-43529 es una vulnerabilidad de liberación de uso en WebKit que podría provocar la ejecución de código arbitrario cuando un dispositivo procesa contenido web creado con fines malintencionados. En pocas palabras, permite a los atacantes ejecutar su propio código en un dispositivo engañando al navegador para que administre mal la memoria. Apple le dio crédito al Grupo de Análisis de Amenazas de Google por haber descubierto la falla, que a menudo es un fuerte indicador de actividad de software espía comercial o de estado-nación.
La segunda falla, CVE-2025-14174, también es un problema de WebKit, esta vez relacionado con corrupción de memoria. Aunque Apple describe el impacto como corrupción de la memoria en lugar de ejecución directa de código, estos errores a menudo se combinan con otras vulnerabilidades para comprometer completamente un dispositivo. Apple dice que el problema fue descubierto conjuntamente por Apple y el Grupo de Análisis de Amenazas de Google.
En ambos casos, Apple reconoció que estaba al tanto de informes que confirmaban una explotación activa en la naturaleza. Este lenguaje es importante porque Apple normalmente se reserva para situaciones en las que ya ha ocurrido un ataque, no solo un riesgo teórico. La compañía dijo que solucionó los errores con una mejor administración de la memoria y mejores controles de validación, sin compartir detalles técnicos profundos que podrían ayudar a los atacantes a replicar el exploit.

Síntomas del dispositivo afectado y exposición concomitante
Apple ha lanzado parches en todos sus sistemas operativos compatibles, incluidas las últimas versiones de iOS, iPadOS, macOS, Safari, watchOS, tvOS y visionOS.
Los dispositivos afectados incluyen iPhone 11 y modelos más nuevos, iPad Pros de varias generaciones, iPad Air de tercera generación, iPads de octava generación y más nuevos, y iPad minis de quinta generación, informa Apple. Cubre la gran cantidad de iPhones y iPads que se utilizan activamente en la actualidad.
Apple ha corregido errores en todo su ecosistema. Las correcciones están disponibles en iOS 26.2 y iPadOS 26.2, iOS 18.7.3 y iPadOS 18.7.3, macOS Tahoe 26.2, tvOS 26.2, watchOS 26.2, visionOS 26.2 y Safari 26.2. Dado que Apple requiere que todos los navegadores iOS utilicen WebKit internamente, el mismo problema subyacente afecta también a Chrome en iOS.

Hay 6 pasos que puedes seguir para protegerte de este tipo de vulnerabilidad
A continuación se presentan seis medidas prácticas que puede tomar para mantenerse a salvo, especialmente a la luz de ataques de día cero tan dirigidos.
1) Instale actualizaciones a medida que aparecen
Suena obvio, pero es más importante que cualquier otra cosa. Los ataques de día cero dependen de personas que ejecutan software obsoleto. Si Apple envía una actualización de emergencia, instálela el mismo día si puedes. A menudo, los atacantes de Windows solo necesitan retrasar las actualizaciones. Si tiendes a olvidar las actualizaciones, deja que tus dispositivos se encarguen de ello por ti. Habilite las actualizaciones automáticas para iOS, iPadOS, macOS y Safari. De esa manera, estará protegido incluso si se pierde las noticias o viaja.
2) Tenga cuidado con los enlaces, incluso de personas que conoce
La mayoría de los exploits de WebKit comienzan con contenido web malicioso. Evite tocar enlaces aleatorios enviados por SMS, WhatsApp, Telegram o correo electrónico a menos que los espere. Si algo parece mal, escriba la dirección y luego abra el sitio.
La mejor manera de protegerse de enlaces maliciosos que instalan malware y potencialmente acceden a su información personal es instalar software antivirus en todos sus dispositivos. Esta protección puede alertarle sobre correos electrónicos de phishing y estafas de ransomware, manteniendo seguros su información personal y sus activos digitales.
TotalAV es fácil de configurar y brinda protección en tiempo real para usuarios pagos, manteniendo sus dispositivos protegidos las 24 horas. Incluye herramientas para bloquear estafas de phishing, eliminar ransomware y spyware, y limpiar adware y archivos basura. El software incluye un administrador de navegador, herramientas de optimización del sistema y protege dispositivos Windows, Mac, Android e iOS.
Obtenga mi oferta navideña exclusiva CyberGuy TotalLove (extendida hasta el 1/03):
Tenga en cuenta:
1) Si tiene problemas para ver alguna de las ofertas anteriores, haga esto:
– Si estás en un dispositivo móvilMantenga presionado el enlace anterior, «Copiar enlace» y luego péguelo en un personal o Navegador de incógnito.
– Si estás en una computadora portátil o de escritorioHaga clic derecho en el enlace, «Copiar enlace» y luego péguelo personal o Navegador de incógnito.
2) Durante el registro verás ventas adicionales opcionales que puedes rechazar. Nuestras mejores opciones son los productos antivirus principales.
3) Si necesita ayuda después de la compra, puede comunicarse con TotalAV directamente a través de su página de soporte oficial aquí.
3) Utilice una configuración de navegación estilo bloqueo
Si es periodista, activista o alguien que maneja información confidencial, considere reducir su superficie de ataque. Utilice sólo Safari, evite extensiones innecesarias del navegador y limite la cantidad de veces que abre enlaces dentro de las aplicaciones de mensajería.
4) Activa el modo de bloqueo si te sientes en riesgo
El modo de bloqueo de Apple está diseñado específicamente para ataques dirigidos. Restringe ciertas tecnologías web, bloquea la mayoría de los archivos adjuntos de mensajes y limita los vectores de ataque comúnmente utilizados por el software espía. No es para todos, pero existe en situaciones como esta.
5) Minimiza tus datos personales expuestos
Los ataques dirigidos suelen comenzar con la elaboración de perfiles. Cuantos más datos personales sobre usted floten en línea, más fácil será identificarlo como objetivo. Eliminar datos de los sitios de los corredores y reforzar la configuración de privacidad de las redes sociales puede reducir su visibilidad.
Si bien ningún servicio puede garantizar la eliminación completa de sus datos de Internet, un servicio de eliminación de datos es de hecho una opción inteligente. No son baratos ni tampoco lo es su privacidad. Estos servicios hacen todo el trabajo por usted al monitorear proactivamente y eliminar sistemáticamente su información personal de cientos de sitios web. Esto me da tranquilidad y ha demostrado ser la forma más efectiva de eliminar sus datos personales de Internet. Al limitar la información disponible, se reduce el riesgo de que los estafadores crucen los datos de una filtración con información que puedan encontrar en la web oscura, lo que les dificulta atacarlo.
Cuanto más espere, más intermediarios de datos difundirán su información personal en línea. Recomiendo Incognito para ayudar a eliminar automáticamente esos datos sin ningún esfuerzo de su parte (y se aseguran de que permanezcan eliminados).
Oferta navideña exclusiva para lectores de Cyberguy (60 % de descuento): Incognito ofrece una garantía de devolución de dinero de 30 días y luego cobra un descuento especial de Cyberguy para todos los planes anuales simplemente a través de los enlaces de este artículo por $6,39/mes para una persona (factura anual) o $12,79/mes para su familia (hasta 5 personas) en su plan anual. Esto proporciona servicios de eliminación de datos totalmente automatizados. Protección continua de más de 420 agentes de datosY si eliges Planes ilimitadosPuede solicitar la eliminación de ciertos sitios donde aparece su información personal.
recomiendo planificación familiar Porque simplemente funciona $2.56 por persona por mes (o $3.68 por persona por mes (si obtienes el plan Family Unlimited) para una protección de privacidad más sólida durante todo el año. Es un gran servicio y vale la pena intentar ver cuánta información está expuesta y con qué eficiencia se puede eliminar.
Consigue el disfraz aquí
Consigue aquí disfraces para tu familia (hasta 5 personas)
¿Su información personal está expuesta en línea?
Ejecute un análisis gratuito para ver si su información personal se ha visto comprometida. Los resultados llegan por correo electrónico en aproximadamente una hora.
6) Preste atención al comportamiento inusual del dispositivo
Los bloqueos inesperados, el sobrecalentamiento, el agotamiento repentino de la batería o el cierre de Safari por sí solo a veces pueden ser señales de advertencia. Esto no significa que su dispositivo esté comprometido. Sin embargo, si algo parece estar constantemente mal, actualizar y restablecer el dispositivo inmediatamente es una decisión inteligente.
Enlaces relacionados:
La conclusión clave de Kurt
Apple no compartió detalles sobre quién fue el objetivo o cómo se realizaron los ataques. Sin embargo, el patrón se ajusta estrechamente a campañas anteriores de software espía dirigidas a periodistas, activistas, figuras políticas y otras personas de interés para los operadores de vigilancia. Con estos parches, Apple ahora ha solucionado siete vulnerabilidades de día cero que fueron explotadas en estado salvaje en 2025. Estos incluyen errores publicados a principios de este año y una solución respaldada en septiembre para dispositivos más antiguos.
¿Ya instaló la última actualización de iOS o iPadOS o todavía la está posponiendo? Háganos saber en los comentarios a continuación.
Para recibir mis consejos técnicos y alertas de seguridad, suscríbase a mi boletín informativo gratuito Cyberguy Report aquí
Copyright 2025 CyberGuy.com. Todos los derechos reservados. Los artículos y el contenido de CyberGuy.com pueden contener enlaces de afiliados que generan comisiones por las compras.

