La vulnerabilidad crítica de autenticación CVE-2026-65400 (CVSS 9.8) en el componente Screen Sharing del sistema operativo macOS está siendo explotada activamente por atacantes para obtener acceso root y desplegar criptomineros de Monero. El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC-NL) ha registrado casos de compromiso de sistemas con el puerto 5900 abierto. Apple ha publicado actualizaciones de emergencia para macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 y macOS Sonoma 14.8.9; todos los usuarios que tengan Screen Sharing activado deben actualizar inmediatamente o desactivar la función.
En qué consiste la vulnerabilidad CVE-2026-65400
La vulnerabilidad afecta al mecanismo de autenticación del componente Screen Sharing y permite que un atacante situado en la red supere la autenticación en el servicio de escritorio remoto integrado sin presentar credenciales válidas. Según la clasificación de Apple, el problema está relacionado con una gestión incorrecta del estado (state management), lo que provoca una desincronización de la máquina de estados de autenticación.
Apple ha corregido la vulnerabilidad mejorando los mecanismos de gestión de estado para garantizar la validación adecuada de las credenciales y evitar intentos de autenticación no autorizados. El parche se publicó el 6 de agosto de 2026. El descubrimiento de la vulnerabilidad se atribuye al investigador Alfredo Pezoli de la empresa Bynario.
La característica clave de esta vulnerabilidad es que pertenece a la clase de errores lógicos. Según los investigadores de Calif, aquí no es necesario eludir ASLR, manipular el heap ni ganar condiciones de carrera. Basta con enviar uno o dos paquetes en el orden correcto para que la máquina objetivo conceda acceso. La explotación funciona a la primera en cada sistema sin parchear con Screen Sharing activado.
Explotación activa y alcance de la amenaza
Según el boletín actualizado de NCSC-NL, el centro ha recibido informes de explotación activa de la vulnerabilidad en múltiples sistemas en los que el puerto 5900 (puerto estándar de VNC/Screen Sharing) era accesible desde internet. En todos los casos registrados los atacantes obtenían acceso root al sistema comprometido e instalaban un minero de la criptomoneda Monero.
Cabe señalar que, en el momento de la publicación, no hay detalles sobre el momento exacto en que comenzaron los ataques, su escala, ni sobre si la vulnerabilidad se explotó como zero-day antes de la salida del parche. Tampoco se ha determinado si la actividad de los atacantes se limita exclusivamente a la criptominería. La vulnerabilidad aún no se ha incluido en el catálogo CISA KEV.
Aclaración importante: la afirmación sobre explotación activa se basa en un único boletín gubernamental de NCSC-NL y no ha sido confirmada de forma independiente ni por Apple ni por CISA. No obstante, teniendo en cuenta la trivialidad de la explotación de un error lógico y el nivel crítico de CVSS, la amenaza debe tomarse en serio.
Conjunto de vulnerabilidades en Screen Sharing
CVE-2026-65400 no es un problema aislado. Según los investigadores, forma parte de una serie de vulnerabilidades del componente Screen Sharing Server, parte de las cuales se solucionaron anteriormente en macOS Tahoe 26.6:
- CVE-2026-43779 (CVSS 9.8): error lógico que permite a una aplicación interceptar conexiones de red destinadas a otro proceso
- CVE-2026-43777 (CVSS 7.5): problema no especificado que permite a un atacante remoto provocar una denegación de servicio
- CVE-2026-43760 (CVSS 8.6): error de control de acceso que permite a una aplicación acceder a datos confidenciales del usuario
Merece especial atención la relación de CVE-2026-65400 con una vulnerabilidad de preautenticación independiente en el demonio screensharingd, sobre la que informó de forma independiente un investigador bajo el seudónimo @osxreverser. Según su descripción, esta vulnerabilidad permitía comprometer cualquier Mac con Screen Sharing activado con solo conocer la dirección IP, sin contraseña ni ningún otro dato. Esta vulnerabilidad se corrigió en macOS 26.6.
De acuerdo con el análisis de Calif, ambas vulnerabilidades residen en el mismo archivo de código fuente. La primera (la vulnerabilidad de @osxreverser) es un error de valor de retorno: la comprobación de longitud al procesar un frame demasiado grande finaliza antes de tiempo y devuelve el código de éxito de la operación de lectura anterior, que el código llamante interpreta como una superación correcta de la fase de autenticación. La segunda (CVE-2026-65400) es una desincronización de la máquina de estados que requiere conocer el nombre de la cuenta, lo que, sin embargo, no constituye una barrera seria, ya que macOS muestra los nombres de usuario en la pantalla de inicio de sesión.
Papel de la IA en la aceleración de la explotación
También merece mención aparte la afirmación de la empresa Calif de que un agente de IA creó exploits funcionales para ambas vulnerabilidades en cuatro horas. Aunque esta afirmación procede de una única fuente y no puede verificarse de forma independiente, ilustra una tendencia preocupante: los errores lógicos que no requieren técnicas complejas para eludir mecanismos de protección se vuelven especialmente vulnerables al análisis automatizado. Calif señala que precisamente por esta razón la empresa se abstiene de publicar todos los detalles técnicos de CVE-2026-65400 hasta que la mayoría de los usuarios hayan instalado las actualizaciones.
Evaluación del impacto
Los sistemas macOS con Screen Sharing o Remote Management activados y accesibles desde internet a través del puerto 5900 son los que corren mayor riesgo. Según datos no verificados procedentes de redes sociales, se habrían identificado en internet alrededor de 40 000 de estos hosts, principalmente en Estados Unidos, incluidos sistemas universitarios y corporativos. Esta cifra debe tomarse con cautela: se basa en una única publicación en una red social sin aportar datos de respaldo.
Obtener acceso root a través de esta vulnerabilidad implica la completa compromisión del sistema. Aunque la actividad observada por ahora se limita a la criptominería, el mismo vector de ataque puede utilizarse para el robo de datos, la instalación de puertas traseras, el movimiento lateral por la red y el despliegue de programas de tipo ransomware.
Recomendaciones de protección
- Actualice macOS de inmediato a las últimas versiones: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 o macOS Sonoma 14.8.9
- Si la actualización no es posible en este momento, desactive Screen Sharing: Ajustes del sistema → General → Compartir → cambie Screen Sharing a la posición «Desactivado»
- Compruebe la accesibilidad del puerto 5900 desde redes externas. Los servicios de acceso remoto no deben estar disponibles directamente desde internet: utilice VPN o túneles SSH
- Audite los sistemas en los que Screen Sharing estaba activado y el puerto 5900 era accesible desde el exterior, en busca de indicios de compromiso: procesos no autorizados, entradas desconocidas en sudoers, presencia de procesos de criptominería
- Revise los registros en busca de conexiones sospechosas al puerto 5900 desde direcciones IP desconocidas
La combinación de factores —trivialidad de la explotación, nivel crítico CVSS 9.8, explotación activa confirmada y presencia de varias vulnerabilidades relacionadas en un mismo componente— convierte la actualización de macOS y la auditoría de la configuración de Screen Sharing en una tarea de máxima prioridad. Las organizaciones que utilizan macOS en entornos corporativos deberían considerar la prohibición total del acceso directo a Screen Sharing desde redes externas a nivel de firewall, independientemente del estado de las actualizaciones.