macOS, exploit attivo di Screen Sharing: installato un miner Monero sui sistemi esposti
Vulnerabilidades

Imagen ilustrativa generada con IA

macOS: explotación activa de Screen Sharing instala un minero de Monero en sistemas expuestos

El National Cyber Security Centre NCSC de los Países Bajos ha informado de la explotación activa de CVE-2026-65400 , una vulnerabilidad en macOS Screen

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La vulnerabilidad permite eludir la autenticación

El National Cyber Security Centre (NCSC) de los Países Bajos ha informado de la explotación activa de CVE-2026-65400, una vulnerabilidad en macOS Screen Sharing, la función integrada de control remoto del escritorio.

La información se hizo pública el 14 de agosto de 2026, después de que la disponibilidad de código de explotación público facilitara los ataques. El problema afecta a la gestión del estado de autenticación: un atacante presente en la red puede autenticarse en el servicio sin disponer de credenciales válidas.

Screen Sharing se basa en el protocolo VNC y normalmente utiliza el puerto TCP/5900. Cuando este puerto es accesible directamente desde Internet, el servicio se convierte en un punto de entrada remoto para cualquiera que consiga localizar el host vulnerable.

La vulnerabilidad está catalogada como CWE-287, relativa a una autenticación incorrecta. Su identificador completo es CVE-2026-65400.

Los ataques permitieron obtener privilegios root

El NCSC observó abusos en varios sistemas macOS con el puerto 5900 expuesto públicamente. En todos los casos comunicados al organismo, los atacantes obtuvieron acceso root e instalaron un minero de la criptomoneda Monero.

La minería consume CPU, memoria y energía, ralentiza el dispositivo y puede aumentar los costes operativos. Sin embargo, el problema no se limita al rendimiento: el acceso root permite modificar archivos, aplicaciones y configuraciones de seguridad con el máximo nivel de privilegio local.

El acceso remoto también puede permitir:

  • abrir y utilizar aplicaciones;
  • leer archivos almacenados en el Mac;
  • modificar configuraciones de seguridad;
  • instalar componentes adicionales;
  • alterar procesos y servicios del sistema.

No se sabe si la campaña continúa activa, cuántos dispositivos se han visto comprometidos ni si los atacantes perseguían objetivos distintos de la minería de criptomonedas. La información disponible tampoco confirma la implicación de otros servicios además de Screen Sharing.

Versiones afectadas y actualizaciones disponibles

La ficha de NVD indica como producto afectado apple macos < 14.8.9. Las versiones corregidas indicadas son:

  • macOS Sequoia 15.7.9;
  • macOS Sonoma 14.8.9;
  • macOS Tahoe 26.6.1.

Apple corrigió CVE-2026-65400 el 6 de agosto, distribuyendo la solución en macOS Tahoe 26.6.1 y en las versiones anteriores afectadas.

El alcance expresado en la ficha de NVD no coincide exactamente con la lista de versiones corregidas. Por este motivo, los administradores deberían comprobar el número de versión instalado y aplicar la actualización disponible que Apple ofrezca para esa rama del sistema operativo, sin basarse únicamente en el límite 14.8.9.

La corrección modifica la gestión del estado de autenticación, exige una validación más rigurosa de las credenciales y bloquea los intentos fraudulentos descritos en la vulnerabilidad.

Gravedad alta y distintas evaluaciones CVSS

La NVD asigna a la vulnerabilidad una puntuación CVSS v3 de 7.1, con el siguiente vector:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Otra evaluación disponible en el archivo le asigna CVSS 9.8, con el vector:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La diferencia depende de los parámetros atribuidos a las condiciones de explotación y al impacto. En ambos casos, la vulnerabilidad es accesible desde la red y no requiere interacción del usuario. Los incidentes observados por el NCSC aportan un elemento concreto a la evaluación: la vulnerabilidad no es meramente teórica, sino que se ha utilizado para obtener privilegios elevados e instalar software en los sistemas afectados.

No se sabe si CVE-2026-65400 se ha incluido en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA. Por tanto, no existe un plazo de la CISA asociado a esta vulnerabilidad.

Qué deben hacer administradores y usuarios

La primera medida consiste en instalar una de las versiones corregidas indicadas por Apple. Los sistemas que no puedan actualizarse de inmediato deben considerarse expuestos, especialmente cuando Screen Sharing está activo y TCP/5900 está publicado en Internet.

Si no se necesita el control remoto, puede desactivarse desde:

Ajustes del Sistema → General → Compartir → Compartir pantalla

Además, el puerto 5900 debería dejar de estar expuesto directamente a Internet mediante el firewall, las reglas del router o la segmentación de red. Cuando el acceso remoto sea imprescindible, no debería publicarse sin las protecciones de red adecuadas.

En los sistemas potencialmente accesibles a través de ese puerto conviene comprobar:

  • conexiones y accesos recientes al servicio Screen Sharing;
  • cuentas o actividades no autorizadas con privilegios root;
  • procesos que utilicen la CPU de forma anómala y persistente;
  • archivos o servicios asociados a la minería de Monero;
  • cambios inesperados en la configuración de seguridad;
  • nuevas reglas de firewall, tareas programadas o elementos de inicio desconocidos.

La presencia de un minero no descarta otras formas de compromiso. Por ello, un sistema en el que se haya obtenido acceso root debería aislarse, analizarse y, cuando sea necesario, restaurarse siguiendo los procedimientos de respuesta a incidentes, en lugar de limitarse a eliminar el proceso de minería.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosmacosexplotaciónactivascreensharinginstalamineromonero
Volver al inicio