CIBERPLANETA_
🟠 SEVERIDAD ALTA 20 Mar 2026 16:46

Alerta de Seguridad: Vulnerabilidad de Desbordamiento de Buffer Clásico en Múltiples Productos de Apple (CVE-2025-43520)

Alerta de Seguridad: Vulnerabilidad de Desbordamiento de Buffer Clásico en Múltiples Productos de Apple (CVE-2025-43520)

Vulnerabilidad CWE-120 en watchOS, iOS, iPadOS, macOS, visionOS, tvOS permite a apps maliciosas causar terminación del sistema o escribir en memoria kernel. CVSS 7.1 (Alta). Aplicar parches de Apple urgentemente.

Esta vulnerabilidad de desbordamiento de buffer clásico (CWE-120) afecta a múltiples productos de Apple, incluyendo watchOS, iOS, iPadOS, macOS, visionOS y tvOS. El exploit ocurre cuando una aplicación maliciosa proporciona datos excesivos a un buffer en el kernel, sobrescribiendo memoria adyacente. Esto puede resultar en corrupción de memoria, permitiendo terminación inesperada del sistema (DoS) o escritura arbitraria en memoria del kernel, con potencial para ejecución de código arbitrario o escalada de privilegios. El impacto incluye interrupción de servicios, pérdida de datos y compromiso del sistema, según detalla la descripción de CISA y NVD.

Vector local: una aplicación maliciosa instalada puede explotar el desbordamiento de buffer para causar DoS (terminación del sistema) o escribir en memoria del kernel, potencialmente llevando a LPE o RCE en el kernel.

CVEs (1)
CVE-2025-43520
  • Aplicar actualizaciones de seguridad de Apple inmediatamente según las instrucciones del proveedor para watchOS, iOS, iPadOS, macOS, visionOS y tvOS.
  • Versiones afectadas: consultar advisories específicos de Apple para detalles por producto.
  • Si no se pueden aplicar mitigations, seguir BOD 22-01 para servicios en la nube o discontinuar el uso del producto.
  • Monitorear sistemas con SIEM para actividades sospechosas en apps instaladas.
  • Fecha límite FCEB: 2026-04-03.
[INFO] CVE-2026-31431: Vulnerabilidad de Escalada de Privilegios en Linux Kernel  ·  [INFO] CVE-2026-41940: Vulnerabilidad Crítica de Bypass de Autenticación en cPanel & WHM y WP2  ·  [INFO] CVE-2024-1708: Path Traversal en ConnectWise ScreenConnect Explotado Activamente  ·  [INFO] CVE-2026-32202: Fallo en Mecanismo de Protección en Microsoft Windows  ·  [INFO] CVE-2024-57726: Vulnerabilidad Crítica de Autorización en SimpleHelp  ·  [INFO] CVE-2026-31431: Vulnerabilidad de Escalada de Privilegios en Linux Kernel  ·  [INFO] CVE-2026-41940: Vulnerabilidad Crítica de Bypass de Autenticación en cPanel & WHM y WP2  ·  [INFO] CVE-2024-1708: Path Traversal en ConnectWise ScreenConnect Explotado Activamente  ·  [INFO] CVE-2026-32202: Fallo en Mecanismo de Protección en Microsoft Windows  ·  [INFO] CVE-2024-57726: Vulnerabilidad Crítica de Autorización en SimpleHelp  ·