Apple parchea dos fallas de día cero de WebKit explotadas en sofisticados ataques dirigidos
Apple lanzó actualizaciones de seguridad el 12 de diciembre de 2025 para varios sistemas operativos. Las correcciones abordan dos fallas críticas en el motor del navegador WebKit, identificadas como CVE-2025-43529 y CVE-2025-14174. Las vulnerabilidades Essas permitían la ejecución de código arbitrario o corrupción de la memoria al procesar contenido web malicioso.
La compañía confirmó que las fallas fueron explotadas en ataques altamente dirigidos contra individuos específicos en versiones anteriores de iOS. Uno de ellos, CVE-2025-14174, también afectó al navegador Chrome de Google, que recibió una solución independiente el 10 de diciembre.
Las actualizaciones cubren iOS, iPadOS, macOS, tvOS, watchOS, visionOS y Safari. Usuários debe instalar las últimas versiones para mitigar los riesgos.
Detalles de vulnerabilidades solucionadas
CVE-2025-43529 es un problema de uso después de la liberación en WebKit. La falla Essa podría permitir a los atacantes ejecutar código arbitrario en los dispositivos afectados a través de páginas web diseñadas.
Los investigadores de Google Threat Analysis Group identificaron e informaron el problema a Apple. El exploit sólo requería que la víctima accediera a contenido malicioso en un navegador.
En el mismo tema: Apple establece un plazo crítico de 6 semanas para actualizar de forma segura los iPhone en todo el mundo
CVE-2025-14174 implica corrupción de memoria en el procesamiento de contenido web. Ela tiene una puntuación CVSS de 8,8, lo que indica una gravedad alta.
Esta misma vulnerabilidad afectó a la biblioteca ANGLE en Chrome, con una corrección coordinada entre Apple y Google. Ambas las fallas afectan a WebKit, de uso obligatorio en todos los navegadores en iOS y iPadOS.
- Ejecución remota de código sin interacción adicional del usuario.
- Potencial para instalar software espía en los dispositivos de destino.
- Exploración limitada a campañas dirigidas, no masivas.
Versiones actualizadas y dispositivos compatibles
Las correcciones llegan a través de versiones específicas para cada plataforma. Las actualizaciones de Para iOS y iPadOS son iOS 26.2 y iPadOS 26.2, además de iOS 18.7.3 y iPadOS 18.7.3 para modelos más antiguos.
Abarcan iPhones desde XS en adelante, iPads de últimas generaciones y iPad minis compatibles. En macOS Tahoe 26.2, la actualización se aplica a Macs que ejecuta esa versión.
- tvOS 26.2: Apple HD y 4K TV todos los modelos.
- watchOS 26.2: Apple Watch Series 6 y posteriores.
- visionOS 26.2: Todos los modelos de Apple Vision Pro.
- Safari 26.2: Macs con macOS Sonoma o Sequoia.
Los usuarios reciben actualizaciones automáticamente o pueden instalarlas manualmente desde la configuración del software.

Contexto de exploraciones de día cero en 2025
Con estas correcciones, Apple alcanza nueve vulnerabilidades de día cero explotadas en el año. Anteriormente, la empresa solucionó fallos como CVE-2025-24085, CVE-2025-24200 y CVE-2025-24201 a principios de 2025.
Otros incluyeron CVE-2025-31200, CVE-2025-31201, CVE-2025-43200 y CVE-2025-43300. Muitas de ellos involucraban componentes como Kernel o ImageIO.
La frecuencia de los días cero refleja el interés de los atacantes avanzados en los ecosistemas Apple. Colaborações con grupos como Google TAG ayudaron a detectar rápidamente estas amenazas.
Estos incidentes resaltan la importancia de las actualizaciones periódicas en dispositivos móviles y de escritorio.
Más sobre el tema: Apple lanza iOS 26.5 con cifrado RCS y recomendaciones en Mapas
Características técnicas de WebKit
WebKit sirve como motor de renderizado de código abierto utilizado en Safari. En iOS y iPadOS, todos los navegadores de terceros, incluidos Chrome, Edge y Firefox, dependen de él debido a restricciones de seguridad.
Esto hace que las fallas de WebKit sean particularmente críticas para los usuarios de Apple. Ataques puede explotar navegadores alternativos sin necesidad de aplicaciones maliciosas.
La biblioteca ANGLE, involucrada en CVE-2025-14174, maneja gráficos WebGL. Problemas en esta capa afecta la representación en múltiples plataformas.
Las mejoras en la gestión de la memoria resuelven los fallos informados.
Colaboración entre Apple y Google
El descubrimiento conjunto refleja la coordinación entre los equipos de seguridad. El Google TAG y el Apple SEAR trabajaron juntos para identificar CVE-2025-14174.
Sepa más: Los rumores indican iPad básico con A19 y iPad Air con M4 el próximo año
Google parcheó por primera vez el escritorio Chrome el 10 de diciembre. Apple siguió con actualizaciones extensas dos días después.
Esta asociación acelera las respuestas a amenazas compartidas en componentes de código abierto. Explorações sugiere su uso en campañas de software espía mercenario.
Otras correcciones en la misma actualización.
Las actualizaciones incluyen parches para más de 20 fallas adicionales en varios componentes. Problemas en Kernel, al igual que el desbordamiento de enteros, podría permitir una escalada de privilegios.
También se corrigen fallos en frameworks como FaceTime, Messages y App Store. Algumas implicó un acceso indebido a datos confidenciales.
Sepa más: Apple amplía la pantalla Ultra a todos los relojes, con restricciones de compatibilidad
- CVE-2025-46285: Overflow en Kernel con potencial de raíz.
- Problemas en Screen Time que exponen el historial de navegación.
- Correcciones en curl y otros módulos de red.
Estas mejoras generales fortalecen la seguridad general de los sistemas.
Recomendaciones para usuarios
Los expertos recomiendan la instalación inmediata de las actualizaciones disponibles. En tu iPhone o iPad, ve a Ajustes > Geral > Atualização de Software.
En Macs, use Preferências de Sistema o Configurações para buscar actualizaciones. Los Dispositivos anteriores reciben versiones de soporte extendido como iOS 18.7.3.
El mantenimiento de copias de seguridad periódicas complementa las medidas de protección. Los enlaces sospechosos Evitar reducen el riesgo de explotación a través de la web. US Agência de Cibersegurança agregó una de las fallas al catálogo de vulnerabilidades explotadas conocidas.
Evolución de las amenazas a los dispositivos Apple
La explotación de fallas en WebKit sigue siendo común en ataques dirigidos. En años anteriores, vulnerabilidades similares facilitaron la instalación de herramientas de vigilancia.
La rápida respuesta de Apple limita el impacto de estas campañas. La atención a los ataques sofisticados indica objetivos de alto perfil, como periodistas o activistas.
El monitoreo continuo por parte de equipos internos y externos mantiene la detección eficiente.
















