{"id":1359,"date":"2026-06-30T11:14:26","date_gmt":"2026-06-30T11:14:26","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/los-fallos-de-airdrop-y-quick-share-permiten-que-los-atacantes-cercanos-provoquen-bloqueos-y-eludan-controles-cyberdefensa-mx\/"},"modified":"2026-06-30T11:14:26","modified_gmt":"2026-06-30T11:14:26","slug":"los-fallos-de-airdrop-y-quick-share-permiten-que-los-atacantes-cercanos-provoquen-bloqueos-y-eludan-controles-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/30\/los-fallos-de-airdrop-y-quick-share-permiten-que-los-atacantes-cercanos-provoquen-bloqueos-y-eludan-controles-cyberdefensa-mx\/","title":{"rendered":"Los fallos de AirDrop y Quick Share permiten que los atacantes cercanos provoquen bloqueos y eludan controles \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Dos investigadores han encontrado seis fallos de seguridad en <b>Entrega por paraca\u00eddas <\/b>y <b>Compartir r\u00e1pido<\/b>las funciones inal\u00e1mbricas que transmiten archivos entre dispositivos cercanos sin cables ni red compartida.<\/p>\n<p>Un atacante dentro del alcance inal\u00e1mbrico, con solo una computadora port\u00e1til y sin conexi\u00f3n previa, puede bloquear el servicio compartido en una Mac o iPhone configurado para recibir de cualquier persona, sin toque ni aviso.<\/p>\n<p>La misma investigaci\u00f3n encontr\u00f3 fallas en Quick Share que eluden las comprobaciones de sesi\u00f3n de Samsung y provocan un bloqueo potencialmente explotable en la aplicaci\u00f3n de Windows de Google.<\/p>\n<p>Las dos funciones se ejecutan dentro de un ecosistema de m\u00e1s de cinco mil millones de dispositivos Apple y Android activos, aunque los errores probados afectan a implementaciones y versiones espec\u00edficas.<\/p>\n<p>La obra, planteada en un <a href=\"https:\/\/arxiv.org\/abs\/2606.26967\">nuevo trabajo de investigaci\u00f3n<\/a> por Arash Ale Ebrahim y Nils Ole Tippenhauer del Centro CISPA Helmholtz para la Seguridad de la Informaci\u00f3n, es el primero en separar ambas pilas una al lado de la otra, por encima de la capa de radio, donde el descubrimiento se convierte en manejo de sesiones, an\u00e1lisis y decisiones de confianza.<\/p>\n<p>Los arreglos ya comenzaron. Apple corrigi\u00f3 uno de los tres errores de AirDrop y le asign\u00f3 un CVE, aunque el aviso a\u00fan no es p\u00fablico; los otros dos a\u00fan se encuentran en divulgaci\u00f3n coordinada. Google pag\u00f3 una recompensa por la falla de Windows y consigui\u00f3 una correcci\u00f3n de c\u00f3digo, con su CVE a\u00fan pendiente.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los dos errores de Samsung fueron entregados a Google y siguen bajo investigaci\u00f3n. Al momento de escribir este art\u00edculo, no ha surgido ning\u00fan informe p\u00fablico sobre la explotaci\u00f3n de estas fallas.<\/p>\n<h2>Tres formas de acabar con el intercambio de Apple<\/h2>\n<p>Las tres fallas de AirDrop terminan en el mismo fallo: eliminan el servicio compartido, el servicio en segundo plano en macOS e iOS que maneja AirDrop. El problema es que este servicio tambi\u00e9n ejecuta AirPlay, Handoff, Universal Clipboard, Continuity Camera y NameDrop, por lo que una falla destruye todo el conjunto.<\/p>\n<p>El m\u00e1s simple de los tres solo necesita una \u00fanica solicitud con formato incorrecto enviada a un dispositivo con AirDrop configurado para recibir de \u00abTodos\u00bb. Env\u00ede esos mensajes de fallo en bucle, aproximadamente uno cada dos segundos, y las funciones permanecer\u00e1n inactivas mientras el atacante contin\u00fae. En la prueba de los investigadores, no se realiz\u00f3 ninguna transferencia AirDrop leg\u00edtima mientras se ejecutaba el ataque.<\/p>\n<p>Dos de los tres son m\u00e1s que errores de AirDrop, porque viven en marcos compartidos de Apple. El m\u00e1s amplio es un desbordamiento de pila en el analizador de listas de propiedades XML de Foundation, provocado por un peque\u00f1o archivo con alrededor de 200 capas anidadas.<\/p>\n<p>Cualquier aplicaci\u00f3n de Apple que abra un archivo de ese tipo que no sea de confianza podr\u00eda acceder a la misma ruta del analizador en macOS, iOS, watchOS, tvOS y visionOS. Los investigadores reprodujeron los fallos de AirDrop en macOS 15.7.4, macOS 26.3, iOS 18.x e iOS 26.3; una versi\u00f3n anterior de iOS 16 no se vio afectada.<\/p>\n<h2>Los errores de Quick Share y una soluci\u00f3n que fall\u00f3<\/h2>\n<p>En Android, dos fallas en Quick Share de Samsung permitieron a un atacante saltarse el apret\u00f3n de manos que se supone bloquea una sesi\u00f3n. Se permite que un dispositivo no verificado comience a controlar la conexi\u00f3n antes de que se configure cualquier cifrado.<\/p>\n<p>El otro permite que algunos mensajes de control pasen sin cifrar incluso despu\u00e9s de que exista una sesi\u00f3n segura. Un atacante en la misma red Wi-Fi podr\u00eda usar esa brecha para forzar una conexi\u00f3n a un estado \u00abaceptada\u00bb, mantenerla viva o hacer que el servidor devuelva valores de IP y puerto proporcionados por el atacante. Ninguno de ellos roba archivos, pero ambos anulan las protecciones que promete el sistema.<\/p>\n<p>Los investigadores los probaron en un Galaxy S23 Ultra y notaron que las versiones de Quick Share de otros fabricantes de Android necesitan una verificaci\u00f3n por separado.<\/p>\n<p>La falla m\u00e1s grave est\u00e1 en Quick Share de Google para Windows. Es un error de memoria que surge cuando dos conexiones chocan en el instante correcto, dejando al programa usando una porci\u00f3n de memoria que ya ha desperdiciado.<\/p>\n<p>Ese es el tipo de error que a veces puede convertirse en la ejecuci\u00f3n de c\u00f3digo atacante, y los investigadores dicen que la ruta es plausible aqu\u00ed porque una defensa de Windows llamada Control Flow Guard est\u00e1 desactivada en la aplicaci\u00f3n.<\/p>\n<p>Confirmaron un fallo pero no crearon un exploit que funcionara. Google lo reconoci\u00f3, pag\u00f3 una recompensa y ahora consigui\u00f3 una soluci\u00f3n; el CVE a\u00fan est\u00e1 pendiente.<\/p>\n<p>No es la primera vez que Quick Share para Windows est\u00e1 aqu\u00ed. SafeBreach inform\u00f3 un <a href=\"https:\/\/thehackernews.com\/2024\/08\/researchers-uncover-10-flaws-in-googles.html\">Cadena de ejecuci\u00f3n de c\u00f3digo de 10 errores en 2024 (CVE-2024-38271 y CVE-2024-38272), luego regres\u00f3 en 2025 para evitar las correcciones de Google (CVE-2024-10668). El nuevo uso despu\u00e9s de la liberaci\u00f3n agrega otra entrada a un patr\u00f3n del mismo componente que se parchea y prueba nuevamente.<\/a><\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El detalle que duele: el propio c\u00f3digo fuente del programa conten\u00eda un comentario que admit\u00eda un error anterior en ese lugar exacto, que dec\u00eda \u00abTuvimos un error aqu\u00ed, causado por una carrera con EncryptionRunner\u00bb. La soluci\u00f3n escrita para solucionarlo reintrodujo el mismo tipo de falla.<\/p>\n<h2>El riesgo es local, no remoto<\/h2>\n<p>El l\u00edmite clave es el alcance. Se trata de ataques locales, no de Internet: el atacante debe estar a una distancia de entre 10 y 30 metros o en la misma red local.<\/p>\n<p>Si bien es menos radical que un error remoto, un solo atacante en un lugar concurrido como un aeropuerto, un tren o una conferencia a\u00fan puede llegar a muchos dispositivos a la vez. Los investigadores probaron s\u00f3lo su propio hardware y han <a href=\"https:\/\/zenodo.org\/records\/20442029\">lanzaron sus herramientas abiertamente<\/a> para que otros equipos de seguridad puedan reproducir los hallazgos.<\/p>\n<p>En una Mac o iPhone, instale la \u00faltima actualizaci\u00f3n de Apple (iOS y macOS 26.5.2 se enviaron el 29 de junio) y mantenga AirDrop en \u00abSolo contactos\u00bb o desactivado en lugar de \u00abTodos\u00bb, que es la configuraci\u00f3n que necesitan estas fallas. En Quick Share, d\u00e9jelo fuera de la visibilidad de \u00abTodos\u00bb cuando no est\u00e9 recibiendo activamente un archivo y actualice la aplicaci\u00f3n de Windows ahora que la soluci\u00f3n de Google ha llegado.<\/p>\n<p>Dos sistemas construidos de forma independiente fallaron de la misma manera: fallas en el c\u00f3digo que se dirige a la red y controles de seguridad integrados en manejadores de mensajes individuales en lugar de aplicarse desde el principio. Tambi\u00e9n llega en un momento inc\u00f3modo.<\/p>\n<p>La interoperabilidad AirDrop de Google para Quick Share ya se est\u00e1 implementando en los principales tel\u00e9fonos Android, y solo funciona cuando el iPhone est\u00e1 configurado para recibir de \u00abTodos\u00bb, la configuraci\u00f3n exacta que expone los errores de falla de AirDrop.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Dos investigadores han encontrado seis fallos de seguridad en Entrega por paraca\u00eddas y Compartir r\u00e1pidolas funciones inal\u00e1mbricas que transmiten archivos entre dispositivos cercanos sin cables ni red compartida. Un atacante dentro del alcance inal\u00e1mbrico, con solo una computadora port\u00e1til y sin conexi\u00f3n previa, puede bloquear el servicio compartido en una Mac o iPhone configurado para [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3411,151,3415,3198,2699,24,3416,847,52,765,3414,3412,3413],"class_list":["post-1359","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-airdrop","tag-atacantes","tag-bloqueos","tag-cercanos","tag-controles","tag-cyberdefensa-mx","tag-eludan","tag-fallos","tag-los","tag-permiten","tag-provoquen","tag-quick","tag-share"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1359","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1359"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1359\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1359"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1359"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1359"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}