Sobre el contenido de seguridad de macOS Tahoe 26.6

Las actualizaciones macOS 26.6 de Apple y las relacionadas llegan con un número récord de correcciones de seguridad, muchas atribuidas a herramientas asistidas por IA como Claude de Anthropic y otros sistemas basados en LLM, lo que pone de relieve cómo el análisis automatizado está acelerando el descubrimiento de vulnerabilidades. Los comentaristas señalan tensiones crecientes entre Apple y OpenAI en medio de demandas por secretos comerciales, especulan que el alojamiento local de modelos se está convirtiendo en una estrategia clave de cumplimiento y confidencialidad, y argumentan que el aumento de CVE vuelve aún más importantes las actualizaciones puntuales del sistema, especialmente porque los dispositivos más antiguos o abandonados por el proveedor se vuelven cada vez más arriesgados de usar. Además de la seguridad, los usuarios se quejan de la interfaz “Liquid Glass” de macOS 26, del rendimiento y de la estabilidad de las actualizaciones, y a menudo optan por quedarse en versiones anteriores hasta que lleguen las prometidas correcciones visuales y de usabilidad de macOS 27.

Las alianzas de IA de Apple y la ruptura con OpenAI

  • Varios CVE figuran como “en colaboración con Claude y Anthropic Research”, además de menciones a otras herramientas basadas en LLM (p. ej., XGPT, GLM).
  • En el hilo se señala la ausencia de otros grandes laboratorios, lo que sugiere que Apple está apoyándose mucho en Anthropic.
  • Varios comentarios afirman que Apple ahora ejecuta Claude internamente en infraestructura de Apple; otros piden pruebas y señalan que no existe una fuente pública, así que esto sigue siendo un “conocimiento común” no verificado.
  • La cobertura enlazada describe una ruptura con OpenAI por una presunta exfiltración de secretos comerciales, a través del traslado de personal sénior de Apple a OpenAI y empresas relacionadas.

Descubrimiento de vulnerabilidades asistido por IA

  • Algunos CVE se divulgaron voluntariamente como encontrados con agentes de IA; se dice que al menos otro más fue hallado por IA pero no etiquetado como tal.
  • Los participantes especulan que ahora se están encontrando muchas más vulnerabilidades con LLM.
  • Los boletines de seguridad de Android también se citan por incluir gran cantidad de correcciones críticas y de alta severidad, atribuidas en parte al descubrimiento acelerado por LLM.

Escala y naturaleza de las correcciones de macOS 26.6

  • Se dice que macOS 26.6 trae alrededor de 155 CVE, posiblemente un récord.
  • Algunos ven “muchas” atribuciones a LLM en comparación con versiones anteriores, donde no había ninguna.
  • Hay quejas de que los avisos de Apple ahora son muy vagos comparados con los antiguos; la defensa es que el secretismo ayuda a evitar que se desarrolle un exploit a partir de las diferencias del parche.

Estrategias de actualización y UX de macOS 26/27

  • Muchos posponen la actualización a macOS 26 (“Tahoe”), citando errores y rechazo a la interfaz “Liquid Glass” (transparencia, esquinas redondeadas sobredimensionadas, spam de iconos de menú).
  • Algunos se quedan en macOS 15 e instalan solo sus actualizaciones de seguridad; pero incluso las actualizaciones “menores” se informa que rompen herramientas.
  • Las betas de macOS 27 se describen ampliamente como mucho mejores visualmente y en UX: cristal más suave, radios de esquina más consistentes, barras de herramientas restauradas y mejor rendimiento.
  • Se usan opciones de accesibilidad (reducir transparencia/movimiento, alto contraste) para deshacer parcialmente los efectos visuales de Tahoe.
  • Los Macs Intel están atascados en la 26, lo que algunos ven como que Apple los deja en una versión “rota”, empujando a los usuarios hacia Linux.

Seguridad de memoria, lenguajes y coste de los errores

  • Una línea de discusión relaciona la gran cantidad de correcciones de “mejora de comprobación de límites / manejo de memoria” con el coste económico de los lenguajes inseguros al estilo C/C++.
  • Otros sostienen que la elección del lenguaje debe equilibrar seguridad con tiempo de desarrollo, cantera de contratación, legibilidad y mantenimiento.
  • Algunos dicen que esto favorece cada vez más a Rust/Swift en las plataformas de Apple; otros señalan que C sigue teniendo mucha demanda en sectores embebidos, industriales y de defensa.
  • Se critica que los organismos de estandarización de C/C++ históricamente hayan dado poca prioridad a la seguridad, pese a décadas de incidentes.
  • Se mencionan microkernels como seL4 como prometedores, pero difíciles de adoptar a gran escala sin presión regulatoria y con problemas prácticos de APIs y aislamiento.

Análisis de rutas y preocupaciones sobre el sandbox

  • Un comentarista pregunta si el software de cara al usuario realmente necesita semántica completa de rutas POSIX, dado que las vulnerabilidades frecuentes de análisis de rutas acaban llevando a escapes del sandbox.
  • Idea propuesta: APIs estandarizadas de manejo de rutas “seguras” a nivel del sistema operativo con conjuntos de funciones reducidos.
  • Otros responden que:
    • El sistema operativo debería hacer cumplir los permisos; los trucos con rutas deberían seguir dando “permission denied” si el aislamiento es correcto.
    • Obligar a una única implementación de análisis y migrar datos heredados (p. ej., archivos antiguos con rutas ahora inválidas) no sería trivial.
    • Las apps siempre serán escritas por usuarios “atípicos” para usuarios típicos, así que la complejidad no puede eliminarse sin más.

Colisiones y rarezas en la atribución de CVE

  • Varios CVE enumeran grandes números (≈20) de investigadores acreditados, lo que indica una fuerte colisión en el descubrimiento.
  • Algunos CVE acreditan a la misma persona dos veces o resultan humorísticos (por ejemplo, “un investigador anónimo” parece la descripción de una persona nombrada).
  • Los sistemas de IA y los proveedores de seguridad ahora aparecen acreditados directamente junto a investigadores humanos, lo que llama la atención.

Panorama de seguridad y dispositivos antiguos

  • Los participantes infieren que el descubrimiento de vulnerabilidades se ha acelerado de forma drástica, incluida la IA, lo que beneficia tanto a defensores como a atacantes.
  • Esto genera preocupación de que los teléfonos y máquinas “nuevos pero ya no soportados” (especialmente algunos dispositivos Android y Macs antiguos) ahora puedan ser significativamente más riesgosos si no se actualizan.
  • Varios comentarios subrayan la importancia de instalar actualizaciones del sistema operativo a tiempo, aunque reconocen que las políticas reales de actualización (especialmente de algunos proveedores Android y el corte de Intel por parte de Apple) van por detrás de esa necesidad.