Explotan en Internet una vulnerabilidad de Compartir Pantalla de macOS para instalar un minero de Monero

El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) ha emitido una advertencia sobre la explotación activa de una vulnerabilidad recientemente parcheada en Apple macOS, que se ha utilizado para implementar un minero de criptomonedas. La falla, catalogada como CVE-2026-65400, tiene un puntaje CVSS de 9.8 y afecta al componente Compartir Pantalla, permitiendo que un atacante en la red se autentique en el servicio de escritorio remoto sin credenciales válidas.

Apple corrigió este problema mediante una actualización de emergencia lanzada el 6 de agosto de 2026, que mejora la gestión de estado para validar correctamente las credenciales y prevenir intentos de autenticación no autorizados. La vulnerabilidad fue reportada por el investigador de seguridad Alfredo Pesoli de Bynario.

En una actualización de su aviso, el NCSC-NL indicó que recibió un informe sobre el abuso activo de esta vulnerabilidad en múltiples sistemas donde el puerto 5900 era accesible desde Internet. En todos los casos, los atacantes obtuvieron acceso root al sistema afectado y colocaron un minero de Monero. Hasta el momento, no se han revelado detalles sobre cuándo se observaron estos ataques, la escala de los mismos, si la falla fue explotada como un día cero, o si se ha utilizado para otros fines más allá de la minería de criptomonedas.

La empresa de seguridad Calif, que publicó información adicional sobre la falla, afirmó que forma parte de una serie de bugs en el componente Servidor de Compartir Pantalla que Apple parcheó con macOS Tahoe 26.6 a finales del mes pasado. Estos incluyen CVE-2026-43779 (lógica que permite interceptar conexiones de red), CVE-2026-43777 (denegación de servicio) y CVE-2026-43760 (acceso a datos sensibles).

Después del paso de autenticación VNC, cruzamos un límite que la contraseña nunca debía cruzar. Un visor remoto puede hacer que Compartir Pantalla de macOS lea archivos protegidos como root. En la otra dirección, el visor puede crear archivos controlados por el atacante como root. Usamos esa segunda primitiva para instalar una política sudoers válida y convertir una operación de copia de archivos en una ejecución remota de comandos como root.

El investigador, conocido como @osxreverser, señaló que la vulnerabilidad real es un problema de pre-autenticación en el demonio de Compartir Pantalla ('screensharingd') que permite comprometer cualquier Mac con Compartir Pantalla habilitado sin conocer la contraseña, solo con la dirección IP. Añadió que no reportó el bug a Apple debido a su historial con la compañía y que su último escaneo mostró alrededor de 40,000 hosts abiertos de Compartir Pantalla en Internet, casi la mitad en Estados Unidos, muchos en universidades y empresas.

Es importante destacar que CVE-2026-65400 es distinta de la vulnerabilidad de pre-autenticación mencionada por @osxreverser, que fue corregida por Apple en macOS 26.6 junto con las otras tres fallas. Ambas residen en el mismo archivo de código fuente, según Calif, quien explicó que el bug de @osxreverser es un retorno incorrecto que permite pasar la autenticación, mientras que el segundo es una desincronización de la máquina de estados.

Calif indicó que retiene detalles específicos sobre CVE-2026-65400 hasta que la mayoría de los usuarios hayan actualizado sus sistemas, debido a la facilidad con la que se pueden crear exploits de pre-autenticación remota root utilizando agentes de inteligencia artificial. La compañía reveló que desarrolló exploits funcionales para ambas fallas en cuatro horas.

Recomendaciones

  • Actualizar macOS a la última versión disponible.
  • Si no es posible parchear de inmediato, desactivar Compartir Pantalla en Ajustes > General > Compartir > alternar Compartir Pantalla.
  • No exponer el puerto 5900 a Internet.
Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *