HeadlinesBriefing favicon HeadlinesBriefing.com

Web GPU 'Deathray' Congela Macs a través de Sitios No Confiables

Hacker News •
×

Un exploit recién demostrado, apodado 'The Deathray', permite que un sitio web no confiable congele el sistema gráfico de un Mac, haciendo que la interfaz de usuario del escritorio sea inutilizable hasta un reinicio forzado. Divulgado el 10 de septiembre de 2026, la vulnerabilidad afecta a Mac OS en Chrome, Firefox y Safari en MacBooks M-series que ejecutan Tahoe, pero no se reproduce en otros sistemas operativos. El ataque aprovecha Web GPU, una API moderna del navegador para ejecutar shaders en la GPU del dispositivo.

Un shader de cómputo mínimo contiene un bucle ocupado infinito que monopoliza el búfer de GPU, bloqueando el shader de vértices y provocando un efecto dominó en el Window Server. Esto provoca congelaciones de la interfaz de usuario a nivel del sistema, artefactos visuales y eventualmente un pánico del kernel desencadenado por un temporizador de watchdog. El resto del sistema sigue siendo responsive mediante SSH.

El autor señala que esto refleja un exploit de Web GL de 2023, 'Shady Shader' por Ron Masas de Imperva (CVE-2023-40441), que Apple parcheó con una mejor detección de bucles. Sin embargo, la validación de Web GPU parece más débil, permitiendo bucles infinitos trivialmente identificables. El autor argumenta que detectar estados de parada es fundamentalmente imposible y exhorta a una mejor prevención de GPU para código no confiable, señalando que otros sistemas operativos manejan esto correctamente.